Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Wie "Fun-"Software / Scherz entfernen? (https://www.trojaner-board.de/92689-fun-software-scherz-entfernen.html)

PotcFdk 09.11.2010 20:53

Wie "Fun-"Software / Scherz entfernen?
 
Hallo!

Jemand hatte an unseren Schulrechnen viel Spaß, und hatte sein selbstgebasteltes irgendwas auf diese losgelassen.
Sobald man nun Einen der 12 betroffenen PCs einschaltet, läuft der Ladebalken beim Bootscreen durch, schwarzer Bildschirm, ein "HAHA, LOOSER" in der Console, 5 sekunden Pause, reboot.

Da die Rechner zu 80% identisch sind, müsste dieser "Virus" ja eigentlich immer das selbe anrichten, oder?
Die .exe die das alles verursacht hat, liegt hier übrigens noch auf einem "lebenden" PC herum.
Auch schon bei VirusTotal (und ähnlichen) hochgeladen - wird nix erkannt.
Ist wohl kein "echter" Virus, sondern nur ein "nervendes Programm"...

Meine Idee war jetzt:
Ich installiere ein Programm auf einem der funktionierenden PCs, das sich die Festplatte anguckt.
Danach öffne ich die Exe, die ihr "Werk" vollzieht.
Danach (evtl. per Boot disk (?)) erneut analysieren lassen, und einen "Virus-entfern-Patch" erstellen, der auf den zerschossenen PCs die Änderungen rückgängig macht.

Soweit zur Theorie.

Kennt jemand von euch ein solches Programm?
Leider ist die Option, die Festplatte eines funktionierenden PCs zu kopieren nicht gut, da die PCs in "Gruppen" jeweils verschiedene Programme installiert hatten, und eine gesamte "Gruppe" ausgefallen ist.
Klar, ich könnte die auch neu aufsetzen, aber leider ist der Lehrer der die Programmpakete gekauft hat für 3 Monate weg, und die CDs liegen bei ihm zu Hause (warum weiß ich auch nicht ...)


So, ich hoffe das war nicht zu viel,
und wünsche euch viele Grüße,

PotcFdk

Larusso 09.11.2010 21:09

:hallo:

versteh ich das richtig das sich ein DOS Fenster öffnet.
Ist das auch wirklich eine .exe ?

Du kannst in den 5 sekunden mittels WIndows + R Taste drücken und shutdown /a ( eingeben ) das herunterfahren unterbinden.

Dann solltest Du eigentlich die .exe Datei löschen können wenn du weißt wo sich diese befindet.

Lösche keine Datei wo du nicht weißt was es ist!!

PotcFdk 09.11.2010 21:34

Nein, er bootet direkt in einen dos modus rein (oder sowas in der Art).
Also er zeigt den Ladebalken -> Bildschirm schwarz -> "HAHA, LOOSER" wird weiß (grau) auf schwarz angezeigt.
Nicht in einem Fenster, sondern im Vollbild.
Die üblichen Tastencombos bringen nichts.
Im abgesicherten Modus meckert er über fehlende/fehlerhafte windows systemdateien.

Larusso 09.11.2010 21:41

Darf ich wissen welches Betriebssystem da arbeitet.
Also er bootet gar nicht in Windows rein ?

Kannst Du mir eventuell sagen welche Systemdatei(en) fehlen wenn Du in den Abgesicherten Modus bootest.

Windows CD vorhanden.

Möglichkeit eine Kopie der Datei hochzuladen ? Würde ich mir gerne ansehen :kaffee:

PotcFdk 09.11.2010 21:58

Zitat:

Zitat von Larusso (Beitrag 587371)
Darf ich wissen welches Betriebssystem da arbeitet.
Also er bootet gar nicht in Windows rein ?

Jup, gar nicht mehr.
Ist Windows XP Prof. SP2 oder 3 drauf

Zitat:

Zitat von Larusso (Beitrag 587371)
Kannst Du mir eventuell sagen welche Systemdatei(en) fehlen wenn Du in den Abgesicherten Modus bootest.

Könnte ich, aber das wird voraussichtlich erst Freitag der Fall sein.
Ist das wichtig?

Zitat:

Zitat von Larusso (Beitrag 587371)
Windows CD vorhanden.

Ich hätte da meine.... Dieser eine Lehrer hatte aber eine angepasste, wo die ganzen Treiber/Programme dabei waren... Also wenn, dann am liebsten die. Das Problem ist, dass er wie gesagt nicht da ist.

Zitat:

Zitat von Larusso (Beitrag 587371)
Möglichkeit eine Kopie der Datei hochzuladen ?

Im Prinzip ja, aber da ist das selbe Problem wie bei der Frage nach den Systemdateien.
Da komme ich FRÜHESTENS am Freitag ran.

Also dir ist kein solches Programm bekannt?
Wenn nicht, dann muss ich gucken.
Ich würde den Lehrer dann anrufen, und Fragen was mit den CDs ist - seine Frau ist nämlich zu Hause.
Im Prinzip existieren nämlich Backups der Configs, also würde ich einfach ne saubere Neuinstallation machen, und die Konfiguration zurückladen.
Quasi als Notlösung (wobei diese eigentlich nicht so schlecht wäre, wenn ich es mir recht überlege....)

Also, mein Plan:
1. Wenn es eine solche SOftware gibt, diese benutzen
2. Wenn nicht, oben erwähntes Verfahren anwenden.

Wenn dir nichts zu 1. einfällt würde ich dann direkt zu 2. gehen, um das Problem aus der Welt zu schaffen...

Larusso 09.11.2010 22:30

Ganz ehrlich, wenn aktuelle Backups vorhanden sind würde ich nicht lange spielen sondern einfach format und einspielen.

Mich würde mehr interesieren was da los ist und vor allem wie ein Schüler sowas auch nur annähernd einpflanzen kann.

Mir fällt nämlich so aus dem Stehgreif kein ähnlicher Fall ein ausser billige .bat Dateien im Autostart Ordner oder ne Datei welche die shutdown.exe anspricht.

Aber da Windows kwasi nicht mehr bootet ist das auch hinfällig :/

Wir könnten mit einer Live CD das System scannen um zu sehen wo und wie die Datei aufgerufen wird.

Mir ist es egal, wir können auch am Fr nach einer Lösung suchen aber wenn Du nicht direkt an den PCs bist wird das eher "wild vermuten" als wirklich eine saubere Lösung zu finden.

Ich muss jetzt ins Bett, 4 Uhr Tagwache.
Eventuell hat ja ein Teamie mit sowas Erfahrung und meldet sich heute noch zu Wort. Ich werd mich aber auch mal schlau machen. ( Morgen ) :)

PotcFdk 10.11.2010 16:20

Zitat:

Zitat von Larusso (Beitrag 587377)
Ganz ehrlich, wenn aktuelle Backups vorhanden sind würde ich nicht lange spielen sondern einfach format und einspielen.

Ich denke dass das auch die beste Lösung ist.
Und das war zum Glück einfacher als gedacht.
Besagter Lehrer wurde angerufen, und es hat sich herausgestellt, dass die CDs in einem Schrank im 1. Computerraum gelagert wurden.
Nachdem wir nun auch Zugriff auf die Backups bekommen haben, war klar, dass es so viel einfacher sein würde.
Ich habe jetzt also 10 von 12 PCs (sicherheitshalber) mit dd genullt.
Danach Das Betriebssystem wieder draufgemacht, Software eingerichtet, configs zurückgespielt, und anständig ins Netzwerk eingehängt.
Jetzt läuft alles wieder top.
Morgen sind die beiden letzten dran.

Zitat:

Zitat von Larusso (Beitrag 587377)
Mich würde mehr interesieren was da los ist und vor allem wie ein Schüler sowas auch nur annähernd einpflanzen kann.

Nach einem Blick in die Logs, hat ein Lehrer einem Schüler Rechte für den Netzwerkspeicher gegeben.
Damit konnte er auf so vielen PCs die exe ausführen, wie er wollte.
Der Lehrer war aber gar nicht da, also müssen die Schüler an das Passwort gekommen sein.
Naja, der Lehreraccount wurde erstmal eingefroren.

Bezüglich der .EXE die das alles angestellt hat: Jemand der sich für ganz schlau hielt, hat sie (und alle ihre automatisch angelegten Backups) gelöscht, um (Zitat): "Die Rechner und Schüler vor Viren zu schützen".
Ich könnte sie mit etwas Mühe mit einer Wahrscheinlichkeit von vll. 30 % wiederherstellen, aber ich denke nicht, dass das noch nötig ist.
Falls es trotzdem unbedingt gewünscht ist (Neugier?) kann ich es trotzdem mal versuchen, Erfolg nicht garantiert.

Okay, das wärs, für mich ist die Sache hiermit abgeschlossen, und ich kann mich wieder meinem Linux-PC zuwenden :)


Vielen Dank nochmal,

MfG,
PotcFdk

Larusso 10.11.2010 17:41

Was nicht da ist brauch ma nicht wieder herstellen. Es wäre wirklich nur Neugier :)


Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM.

Jeder andere möge bitte einen eigenen Thread erstellen


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:20 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131