Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Virenschutz · Tools & Aggressive Software Tips zum Kampf gegen gegen Viren, Trojaner, CryptoSoft und Programme, die erstellt wurden um Schaden anzurichten, werden hier behandelt. Aber auch Tools aus dem Security Bereich sind hier richtig.

rootkit.sirefef / ZeroAccess

Diskussion: rootkit.sirefef / ZeroAccess im Forum Virenschutz · Tools & Aggressive Software, in der Kategorie Security Area; Anzeige tl;dr: Hat schon jemand mit ZeroAccess/rootkit.sirefef/Max++ Bekanntschaft gemacht? Moin. Habe in den letzten Tagen auf der Arbeit versucht rauszufinden, ...

Like Tree2Likes
  • 2 Post By xrayn

Antwort
Alt 06.10.11, 14:31   #1 (permalink)
 
Registriert seit: 22.08.11
Forks Leistung: 8086
Likes: 26
Standard rootkit.sirefef / ZeroAccess

Anzeige

tl;dr: Hat schon jemand mit ZeroAccess/rootkit.sirefef/Max++ Bekanntschaft gemacht?


Moin. Habe in den letzten Tagen auf der Arbeit versucht rauszufinden, warum eine WinXP-VM von einem unserer User plötzlich verrückt spielt. Folgende Symptome:

- Programme können plötzlich nicht mehr ausgeführt werden, folgende Fehlermeldung: "Windows cannot access the specified device, path, or file. You may not have the appropriate permissions to access the item."

- In der Systemsteuerung unter Add/Remove Programs ließen sich keine Windows-Komponenten mehr entfernen (der klick auf das Symbol dafür links brachte eine Fehlermeldung mit kaputten/fehlenden DLLs, in unserem fall wsock32.dll und iis.dll). Ich wollte dort IE Extended Security Deinstallieren, da obiges Symptom teilweise auch dadurch entstehen kann.

- Virenscanner zerschossen. Microsofts FEP war dauerhaft deaktiviert und ließ sich nicht reaktivieren (Errorcode 0xIrgendwas, habe ich mir nicht gemerkt. Entspricht aber auch der Meldung "Access Denied/Missing Permissions". MalwareBytes lies sich einmal installieren und starten, aber ist während dem Scannen abgestürtzt.

Natürlich habe ich erst nach viiielen Versuchen mal den IE gestartet und damit nach etwas gegoogelt. Ein Klick auf die Suchergebnisse hat mich dann jedesmal über marveloussearchsystem.com (oder so in etwa) auf eine bestimmte Seite umgeleitet. Da war dann klar, dass die VM verseucht ist.

Gegoogelt -> Es ist das ZeroAccess Rootkit, auch bekannt als rootkit.sirefef oder Max++

Ich habe jetzt mal das Removal-Tool von Bitdefender drüberlaufen lassen und das hat 4 Files gefunden. Mache gerade noch ein Backup von der VM für alle Fälle, danach lasse ich das System dann cleanen und neustarten.

Ich weis, dass ein simples entfernen nicht sicher ist und ich werde morgen noch SARDU auf die VM hetzen, aber falls jemand von euch das schonmal auf nem PC hatte: Wurden die fehlenden Benutzer-Rechte automatisch wieder hergestellt nachdem das Rootkit entfernt wurde? Und ich habe gelesen, dass sich das Rootkit derzeit noch nicht weiterverbreitet, wisst ihr was genaueres?

Gruß, Forks

PS: Jaja, PC infiziert -> Platt machen einzige Möglichkeit. Ist bekannt. Werde ich aber warscheinlich erst in ein paar Tagen machen können und daher erstmal so...

PS++: Removal-Tool hat nichts gebracht, wird also definitiv platt gemacht .

__________________
Quis custodiet ipsos custodes?

Geändert von Forks (06.10.11 um 16:03 Uhr)
Forks ist offline   Mit Zitat antworten
Alt 06.10.11, 18:24   #2 (permalink)
Member of Honour
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteronxrayn Leistung: Opteron
Likes: 246
Standard

Ein sehr schöner Artikel und vielleicht hilft er dir weiter: Step-by-Step Reverse Engineering Malware: ZeroAccess / Max++ / Smiscer Crimeware Rootkit | *InfoSec Institute – IT Training and Information Security Resources
Tarantoga and ChiefWiggum like this.
xrayn ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Virenschutz · Tools & Aggressive Software » rootkit.sirefef / ZeroAccess
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Rootkit Programmiersprache golffan2 Code Kitchen 4 19.06.10 12:49
Rootkit? nutsn Virenschutz · Tools & Aggressive Software 2 13.09.07 08:15
Trojaner mit Rootkit olmz Virenschutz · Tools & Aggressive Software 14 25.03.07 12:02
Rootkit.L Prof. MAAD Virenschutz · Tools & Aggressive Software 5 04.06.05 21:39
backdoor/rootkit ? Gulliver (In)security allgemein 8 09.12.03 16:22


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61