PC Gehacked mit Verschlüsselungstrojaner. Aber wie?


15.01.2021, 23:12

7. Was kann ich selbst unternehmen, um auf die Spur zu kommen, wie sich jemand reinhacken konnte? Ich kenne mich mit PCs aus.

2 Antworten

Vom Beitragsersteller als hilfreich ausgezeichnet

Du solltest folgendes klären:

  • Hattest du Remote-Desktop nur in deinem Netzwerk freigegeben, oder auch den Zugriff "aus dem Internet" gestattet? Und wie sicher war dann dein Passwort? ;-)
  • Ist das Notebook auch betroffen (bzw. das Gerät, von dem aus du über Remote-Desktop zugreifst)?
  • Hast du stets alle Updates (Betriebssystem, Browser, sonstige Software) ASAP auf allen Rechnern eingespielt?
  • Waren Fremdrechner (Freunde!) mit deinem Netzwerk verbunden?
  • Hast du in letzter Zeit irgendwelche Dokumente (doc*, pdf, xls*...) geöffnet? War das Ausführen von Skripten z.B. in Word erlaubt / hast du es auf Anforderung erlaubt? Kam z.B. eine Meldung, dass ein Dokument nicht geöffnet werden kann?

Das kompromittierende Ereignis kann auch ein paar Wochen zurückliegen - Trojaner wie z.B. Emotet verhalten sich evtl. wochenlang möglichst unauffällig, bevor Schadfunktionen ausgeführt werden. Davor sieht sich ggf. jemand auf deinem Rechner/in deinem Netzwerk um - um zu bestimmen, wie wertvoll deine Rechnerinhalte sind. Individueller Kundenservice! ;-)

Bzgl. dem Notebook: Lade dir das Windows System Control Center (WSCC) runter. Installieren, als Admin starten und alle Tools von Sysinternals runterladen (alles andere, wenn du willst, auch). Bei ein oder zwei Tools von NirSoft kann es einen Fehlalarm von Windows Defender o.ä. geben, aber die brauchst du auch nicht.

Sobald die heruntergeladen sind, startest du erstens den Process Explorer als Admin und aktivierst unter Options "Verfiy Image Signatur" und im Untermenü von "Virus Total" beide Optionen. Unter View aktivierst du "Show lower Pane" und drückst dann STRG+D.

In dem Hauptfenster vom Process Explorer siehst du nun alle laufenden Prozesse, in der Spalte von Virustotal siehst du, ob irgendein Prozess von Virustotal als problematisch erkannt wurde. Klappt natürlich nur, wenn dein Trojaner nicht allzu neu ist und wenn er sich nicht erfolgreich versteckt. Prozesse ohne verifizierte Signatur (Spalte: Verified Signer) können problematisch sein - vor allem, wenn sie im Process Explorer als Hintergrundfarbe ein kräftiges Lila haben. Im aktivierten "Lower Pane" kannst du die DLLs zum jeweiligen Prozess sehen - auch die werden mit Virustotal überprüft.

Dass ein Eintrag mal ein, zwei positive Funde hat, kommt häufiger vor. Meist sind das aber auch Einträge, die man sowieso als unverdächtig einordnen kann.

Mit dem Tool Autoruns kannst du überprüfen, was so alles zu Beginn gestartet wird. Auch dort gibt's im Menü die Punkte Virustotal & Verify Image, die du aktivieren solltest. Microsoft-Einträge kannst du ausblenden.

Falls du was Verdächtiges findest, dann solltest du im Process Explorer zuerst alle verdächtigen Prozesse auf Suspend stellen (Kontextmenü) und erst dann nacheinander abschießen - die überwachen sich nämlich ggf. gegenseitig; Mit Autoruns solltest du in diesem Fall auch etliche Einträge finden, die du unbedingt deaktivieren oder löschen musst. Wenn du in Autoruns Einträge mit komischen Namen findest (sowas wie yghdfuunyoezh.exe/dll): sicherheitshalber deaktivieren, falls keine verifizierte Signatur angezeigt wird.

Verwenden könntest du auch Tools wie den Process Monitor - da musst du dann eben alle legitimen Prozesse durch die Filtereinstellungen rausfiltern. Ist aber auch ein hervorragendes Tool.

Willst du alle Dateien z.B. im Windows-Ordner und den Unterordnern darauf überprüfen, ob die digitale Signatur okay ist und ggf. mit Virus Total überprüfen, kannst du das Kommandozeilentool SigCheck verwenden.

Ggf. - und das ist eigentlich zu empfehlen - verwendest du Antivirentools und z.B. Autoruns (mit Analyze Offline System) und SigCheck (auch) von einem Bootstick aus.

Das Notebook solltest du in jedem Fall auch mit einem Virenscanner überprüfen - und zwar - wie erwähnt - mit einem von einem Bootstick; Defender offline kannst du auch mal starten (Updates & Sicherheit -> Viren- und Bedrohungsschutz -> Scanoptionen -> Überprüfung mit Defender Offline). Aktuelle Virensignaturen sind dabei wichtig - es dauert schon mal etliche Stunden bis Tage, bis alle Virenscanner neue Malware erkennen.

Bzgl. deines in jedem Fall verseuchten PCs: da brauchst du in jedem Fall einen Bootstick. Dort sollte die Überprüfung vorrangig dazu dienen, herauszufinden mit welcher Schadsoftware du es zu tun hast. Dann kannst du auch danach suchen, was die normalerweise macht. Tendenziell solltest du Windows dort eher neu installieren.


Casiopaia1962 
Beitragsersteller
 17.01.2021, 00:16

Vielen Dank für deine Ausführlichen Informationen. Das hilft mir extrem weiter. Melde mich wenn ich alles durchhabe. Das was du schreibst, verstehe ich unter HILFESTELLUNG. Einfach Großartig.

0
Casiopaia1962 
Beitragsersteller
 22.01.2021, 06:14

Habe die Schwachstelle gefunden. Habe mal den RDP über Internet freigegeben. Somit konnte jemand eindringen. Ist zwar blöde, aber, auch eine Lebenserfahrung. Nichts ist sicher. DANKE.

0
TheJudgement  22.01.2021, 11:38
@Casiopaia1962

Gerne nichts zu danken.

Ja, mh... RDP im Internet freigegeben und ggf. schwaches Passwort laden natürlich dazu ein...

0

erster punkt das ist nicht die schuld von fsec sondern komplett deine eigende .

zweiter punkt fsec ist totaler mist.

du kannst höstens veruchen den bertrag der hacker zu bezahlen da eine entschlüsselung meist unmöglich ist


Casiopaia1962 
Beitragsersteller
 15.01.2021, 23:17

Mir selbst die Schuld zuzuschreiben, soweit bin ich noch lange nicht. Könntest du dies etwas genauer bezeichnen, wie du das meinst? Entschlüsseln is nich, kein Interesse. Wenn du dich fürs zahlen einsetzt, bist du einer dieser Hacker, und unterstützt soetwas? Das ist keine Böse Frage, sondern ernstgemeint. Bitte um Antwort!

0
Casiopaia1962 
Beitragsersteller
 15.01.2021, 23:23
@ELMOSCO

aber, wenn ich bezahle, dann weiß ich doch nicht, ob die dann nochmals kommen. Ich empfinde dies als die einfachste Art der Erpressung.

0
ELMOSCO  15.01.2021, 23:24
@Casiopaia1962

Das Problem ist das der Trojaner schon in deinem Bios sitzt, selbst wenn du Windows neu aufsetzt ist er immer noch da.

3
Casiopaia1962 
Beitragsersteller
 15.01.2021, 23:29
@ELMOSCO

Woher weißt du das? Von welcher Art von Trojaner reden wir da? Und wie kommt dieser ins Bios? Kennst du den Namen?

0
Casiopaia1962 
Beitragsersteller
 15.01.2021, 23:41
@Casiopaia1962

Und, wenn dieser Trojaner in den PC reinkam, und ich nicht weiß wie, dann kann dieser doch wieder, und wieder und wieder reinkommen, und ich weiß dann immer noch nicht wie. Also, mein Interesse geht schon dahin, herauszubekommen, wie das gegangen ist. Wird wahrscheinlich etwas dauern. Und, voralleindingen, wenn dieser es schafft, meinen Hauptbenutzer auszusperren, was ja schon richtig aufregend ist, dann ist das doch nichts kleines. Das ist schon etwas intelligentes. Oder täusche ich mich?

0
PeterTownes  15.01.2021, 23:22

Ich kann @MrEmbry da nur zustimmen selber schuld du horst

1
Casiopaia1962 
Beitragsersteller
 16.01.2021, 00:16
@PeterTownes

PeterTownes: Auch Sie sind einen Tag dabei, wie MrEmbry, und geben auch gleich Schuldzuweisungen. Auch das ist dieser Sache nicht dienlich. Danke trotzdem.
Unten Stehts doch. Ich zitiere: "Hilf deinen Mitlesern Weiter." Aber, da sind wir wohl weit weg davon.

0
Casiopaia1962 
Beitragsersteller
 16.01.2021, 00:11

MrEmbry: Ich habe gerade gelesen, daß Sie seit einem Tag dabei sind, und schreiben gleich von SELBST SCHULD, und FSEC ist MIST. Wie kommts zu solchen Äußerungen? Wenn jemand die Schuld dem Schreiber auftischen möchte, dann hat er das Thema nicht genau durchgelesen. Ich benötige Hilfe. Auf alle Fälle sind diese Aussagen zur Sache nicht hilfreich. Danke trotzdem

0