Virus gefunden Win32.Rbot.btb

Hallo zusammen!

Ich benötige dringend Eure Hilfe.

Am gestrigen Tage habe ich entdeckt, dass ich den folgenden Virus auf meinem Windows XP Rechner habe:

Win32.Rbot.btb

Gefunden hat ihn das Programm Gdata 2007, was aber laut diesem Link, den Virus auch erst seit gestern kennt!

http://www.antiviruslab.com/description.php?virus=55…

Jetzt stellt sich natürlich die Frage, wie lange ist der Virus schon auf meinem Rechner und was hat er angerichtet!?

Ich weiß die sicherste Möglichkeit ist alles zu formatieren, habe aber wichtige Dateien auf dem Rechner (Studienarbeit und Bilder) und müsste die dann, vielleicht mit Virus, sichern und fange mir das gleiche Problem hinterher wieder ein!

Jetzt suche ich schon stunden im Internet, finde aber keine Beschreibung, welche Dateien der Virus verändert haben könnte.
Weiß jemand mehr darüber?

Habe ihn zwar jetzt in Quarantäne, würde mich aber sicherer fühlen, wenn ich wüsste zu was er in der Lage gewesen ist. Zumal mein Router seit geraumer Zeit ungewöhnlich viel DOS Attaken im Protokoll verzeichnet. Vielleicht gibt es da einen Zusammenhang?!

DANKE FÜR EURE HILFE!!!

Hi Janik

Am gestrigen Tage habe ich entdeckt, dass ich den folgenden
Virus auf meinem Windows XP Rechner habe:
Win32.Rbot.btb
Gefunden hat ihn das Programm Gdata 2007, was aber laut diesem
Link, den Virus auch erst seit gestern kennt!
Jetzt stellt sich natürlich die Frage, wie lange ist der Virus
schon auf meinem Rechner und was hat er angerichtet!?
Ich weiß die sicherste Möglichkeit ist alles zu formatieren,

nein, nicht die sicherste, die einzige, um ihn loszuwerden.
Antivirprogis werden immer nur Teile davon aufspüren.

habe aber wichtige Dateien auf dem Rechner (Studienarbeit und
Bilder) und müsste die dann, vielleicht mit Virus, sichern und
fange mir das gleiche Problem hinterher wieder ein!

der Virus ist tatsächlich zienlich neu und gehört zu der Gattung Backdoorprogis.
Allgemein sind Backdoorprogramme ziemlich vielseitig: von Passwörtern erspähen bis zu Denial of Servie-Attacken und anderes mehr. Ein gut programmierter Backdoor-Wurm kann quasi den ganzen PC übernehmen.

Habe ihn zwar jetzt in Quarantäne, würde mich aber sicherer
fühlen, wenn ich wüsste zu was er in der Lage gewesen ist.
Zumal mein Router seit geraumer Zeit ungewöhnlich viel DOS
Attaken im Protokoll verzeichnet. Vielleicht gibt es da einen
Zusammenhang?!

mit Sicherheit. Nachdem ich deinem Hilfeschrei entnehme, dass du kein Backup deiner Daten hast (bis gestern hast du das ja auch nicht gebraucht :wink: )
kann ich dich insofern beruhigen, dass er kaum nicht ausführbare Dateien infiziert: also doc, pdf, usw. wirst du wohl retten können.
Ansonsten gilt: System plattmachen und neu installieren.
Und dann ein wenig mehr an die Sicherheit denken.
Wenn du Tipps willst, die gibts in diesem Board reichlich :smile:

Gruss
ExNicki

Vielen Dank schonmal für Deine Antwort!

Mit „Mehr an Sicherheit denken“ hast Du wahrscheinlich im allgemeinen Recht, aber das Merkwürdige ist:

Ich verwende seit jeher Zonealarm, eine Router Hardware Firewall, Spybot, Adaware und immer ein aktuelles Anti Virus Programm!!! Darüber hinaus natürlich ein Benutzerkonto mit eingeschränkten Rechten, wenn ich im Internet surfe.

Wie um alles in der Welt kommt der gute Virus trotzdem auf meinen Rechner?

Und vor allem, wie verhindere ich, dass es wieder passiert? Sonst installiere ich wieder alles von vorne und habe in 1 Monat das gleiche Problem ;_)

Gibt es wirklich keine Alternativen?

[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]

Sorry, habe mich etwas vertippt, der Virus heißt:

Backdoor.Win32.Rbot.bsu

Hallo,

Ich verwende seit jeher Zonealarm, eine Router Hardware
Firewall, Spybot, Adaware und immer ein aktuelles Anti Virus
Programm!!!

dann weißt Du ja jetzt, wie gut sie Dich vor Infektionen schützen.

Wie um alles in der Welt kommt der gute Virus trotzdem auf
meinen Rechner?

Genau das wäre auch meine Frage gewesen.

Wie heißt Dein Browser?
Wie heißt Dein Mailprogramm?

Besuchst Du Filesharingforen?
Verwendest Du gelegentlich irgend welche Raubkopien?
Laufen noch unnötige Dienste?
Verwendest Du ein älteres VNC?
Verwendest Du ICQ?
Kann Jemand den Anhang einer Spammail öffnen? (Kinder z.B.)
Verbinden sich gelegentlich Besucher, die einen Schleppi mit bringen, mit Deinem Netz?
Lädst Du eher unbekannte Freewareprogramme aus eher unbekannten Quellen?

Bei einem ‚ja‘ bei den letzten Fragen hast Du den Infektionsweg eventuell gefunden. :smile:

Gruß, Rainer

Hallo,

Ich verwende seit jeher Zonealarm, eine Router Hardware
Firewall, Spybot, Adaware und immer ein aktuelles Anti Virus
Programm!!!

dann weißt Du ja jetzt, wie gut sie Dich vor Infektionen
schützen.

Wie um alles in der Welt kommt der gute Virus trotzdem auf
meinen Rechner?

Genau das wäre auch meine Frage gewesen.

Wie heißt Dein Browser?
Wie heißt Dein Mailprogramm?

Benutze den Internet Explorer 7
und Outlook

Besuchst Du Filesharingforen?

Nein

Verwendest Du gelegentlich irgend welche Raubkopien?

Nicht eine einzige

Laufen noch unnötige Dienste?

Gute Frage, wenn ich Hijack this glauben darf nicht

Verwendest Du ein älteres VNC?

Wofür steht noch gleich VNC?

Verwendest Du ICQ?

Nein

Kann Jemand den Anhang einer Spammail öffnen? (Kinder z.B.)

Auch hier nein

Verbinden sich gelegentlich Besucher, die einen Schleppi mit
bringen, mit Deinem Netz?

Nein

Lädst Du eher unbekannte Freewareprogramme aus eher
unbekannten Quellen?

Wenn, dann nur von Chip.de geladen

Bei einem ‚ja‘ bei den letzten Fragen hast Du den
Infektionsweg eventuell gefunden. :smile:

Gruß, Rainer

Meinst Du, eine Firma, die Antivierenprogramme herstellt, geht diesem speziellen Wurm mal auf die Spur und untersucht, wie genau er sich auf das System auswirkt? Habe die infizierte Datei mal an Gdata geschickt.

Zu manchen Würmern habe ich da ohne Ende Details gefunden, aber eben leider zu diesem nicht.?

Hallo,

Benutze den Internet Explorer 7
und Outlook

Outlook oder Outlook Express? Ich vermute OE. IE7 kenne ich nicht, mag ich nicht beurteilen. Hast Du bei OE die Vorschaufunktion noch so an, wie es voreingestellt ist?
Viele halten IE und OE für Gefahrenquellen. Ich kenne mich nicht gut genug aus, um das zu beurteilen, Firefox und Thunderbird sind mir aber ohnehin sypathischer. Firefox baut die Seiten schneller auf als IE und Thunderbird hat einen sehr guten Spamfilter.

Besuchst Du Filesharingforen?

Nein

Habe ich erwartet, sonst wäre die Frage nach möglichen Infektionsquellen ja auch etwas komisch gewesen. Das war eher eine rhetorische Frage, Entschuldigung.

Verwendest Du gelegentlich irgend welche Raubkopien?

Nicht eine einzige

Gut, denn die werden oft absichtlich verseucht.

Laufen noch unnötige Dienste?

Gute Frage, wenn ich Hijack this glauben darf nicht

Frag besser http://www.dingens.org

Verwendest Du ein älteres VNC?

Wofür steht noch gleich VNC?

Ein Fernwartungsprogramm, das mal sehr unsicher war. Wenn Dir der Name nichts sagt, dann verwendest Du es auch nicht, das wüßtest Du mit Sicherheit.

Verwendest Du ICQ?

Nein

Kann Jemand den Anhang einer Spammail öffnen? (Kinder z.B.)

Auch hier nein

Verbinden sich gelegentlich Besucher, die einen Schleppi mit
bringen, mit Deinem Netz?

Nein

Lädst Du eher unbekannte Freewareprogramme aus eher
unbekannten Quellen?

Wenn, dann nur von Chip.de geladen

Das zähle ich zu den sicheren Quellen.

Meinst Du, eine Firma, die Antivierenprogramme herstellt, geht
diesem speziellen Wurm mal auf die Spur und untersucht, wie
genau er sich auf das System auswirkt? Habe die infizierte
Datei mal an Gdata geschickt.

Ich hoffe doch, daß die das in jedem Fall machen, die Programme sind teuer genug. Die Würmer laden aber oft weitere Schadsoftware nach, das wird nicht sicher nachzuvollziehen sein.

Zu manchen Würmern habe ich da ohne Ende Details gefunden,
aber eben leider zu diesem nicht.?

Der ist wohl noch zu neu, das kommt noch. Bei Dir wurde die Schadsoftware ja wohl schon ausgeführt, da hat diese Frage eher akademischen Charakter, das System bekommst Du ohne neu aufsetzen nicht wieder sicher, das weißt Du ja schon.

Aber … den Infektionsweg haben wir wohl nicht gefunden.

Hast Du eventuell ein Popupfenster mit der Maus statt mit Alt&F4 geschlossen?

Gruß, Rainer

Wenn wir jetzt mal einfach das Lehrbuch zur Seite legen, meinst Du es ist in jedem Fall erforderlich, gleich den ganzen Rechner zu formatieren? Oder ist das nur einfach der absolut sicherste Weg?

Also ich denke es wäre schon mit einer ganzen Menge Arbeit verbunden, die ich wenn eben möglich gerne vermeiden würde.

Kann man sagen wir wahrscheinlich es ist, dass mein Rechner jetzt wirklich ein offenes Buch für jeden Internet Hacker ist?

Denn theoretisch müsste man dann ja fast jeden Rechner fast 2 Mal im Jahr formatieren, denn hin und wieder findet ein Antivirus Programm ja schonmal was. Habe mich bis dato aber noch nie so sehr wie jetzt mit den Hintergründen dazu beschäftigt.

Hallo,

Wenn wir jetzt mal einfach das Lehrbuch zur Seite legen,

*gg* nein, nichts mit Lehrbuch. Nachdem ich mich Jahrelang mit Virenscannern gegen Viren gewehrt habe und ein paar der genannten Fehler gemacht habe, habe ich irgendwann das Forum und das Brett hier gefunden. Kurz danach habe ich mit einen neuen Rechner gekauft auf dem Norton AV vorinstalliert war. Nach nur drei Tagen hat mir das Ding meinen Rechner lahm gelegt. Ich habe dann hier nach Abhilfe gefragt und anschließend den Virenscanner deinstalliert und mich an die Regeln gehalten. OK, gelegentlich verstoße ich gegen eine der Regeln, ich scanne online nach Viren. Wenn der Onlinescanner recht hat, ist mein System nach nun über zwei Jahren ohne Virenscanner komplett sauber.

meinst Du es ist in jedem Fall erforderlich, gleich den ganzen
Rechner zu formatieren?

Wenn die Schadsoftware ein mal ausgeführt wurde, ja.

Oder ist das nur einfach der absolut sicherste Weg?

Nein. Ich habe hier gelernt, daß alle, die Viren nur beseitigen ständig von neuen Infektionen berichten und keine Ahnung haben, wo die her kommen kann. Es gibt dafür nur eine Erklärung, das System war nie wieder sauber. Die scheinbar neuen Infektionen sind nur Symptome der alten nicht beseitigten Infektion.

Also ich denke es wäre schon mit einer ganzen Menge Arbeit
verbunden, die ich wenn eben möglich gerne vermeiden würde.

Da kann ich nur wie die anderen hier raten, das System neu und sicher zu machen und ein Image anzulegen, das notfalls eingespielt werden kann. Wenn Du dann noch oft wichtige Daten hast, ist eine Datensicherung auch notwendig. Die Gefahr besteht ja nicht nur in Form von Malware, auch die Hardware kann kaputt gehen.

Kann man sagen wir wahrscheinlich es ist, dass mein Rechner
jetzt wirklich ein offenes Buch für jeden Internet Hacker ist?

Das überlasse ich den Experten, von dem Thema habe ich zu wenig Ahnung. Ich gehe aber davon aus, daß ständig weitere Malware installiert wird, was schlimm genug ist.

Denn theoretisch müsste man dann ja fast jeden Rechner fast 2
Mal im Jahr formatieren, denn hin und wieder findet ein
Antivirus Programm ja schonmal was.

Nein. Das passiert nur, wenn man dem Scanner vertraut. Wenn man ein mal einen Fehler gemacht hat und dann dem Scanner glaubt, daß er das System sauber bekommen hat, hat man immer wieder mit mysteriösen Infektionen zu tun. Ist das System aber sauber und man begeht keine der Fehler, bleiben die Infektionen aus.

Gruß, Rainer

Hallo,

wie ist der neue IE eigentlich? klick mal … http://www.tauchtnet.de/getraenkehalter.html … ist ungefährlich, aber früher ging da mal das CD-Laufwerk auf. :smile: Wenn das geht, ist das natürlich auch ein Weg für Malware. Firefox ist sicher gegen diesen Exploit.

Gruß, Rainer

Hallo Janik

Ich habe den bisherigen Thread gelesen und klinke mich mal an dieser Stelle ein, denn sie scheint die Wichtigste zu sein.
Klären wir erstmal, was ein Backdoor ist. Im deutschen Wikipedia liest du das:

In jüngerer Zeit findet der Begriff Backdoor auch Anwendung als Bezeichnung für z. B. durch Trojaner nachträglich installierte Programmpakete, die Benutzern über das Internet Zugriff auf Computersysteme gewähren. Hierzu zählen z. B. die bei so genannten „Skriptkiddies“ beliebten Programme Sub Seven und Back Orifice.

Was also wurde nach der ersten Ausführung des Trojaners noch alles installiert und hast du den unbekannten Rest schon gefunden? Weist du überhaupt, nach was du suchen sollst? Was ebenso wichtig erscheint, ist der Fundort. Wenn ich diesen Ausführungen in http://computerhilfen.de/hilfen-17-143471-0.html folge, dürfte bei gleicher Fundstelle in der Systemwiederherstellung eh alles zu spät sein. Welche Methode zur 100%igen Entfernung dient, braucht von mir nicht weiter erläutert werden.

Ich verwende seit jeher Zonealarm, eine Router Hardware
Firewall, Spybot, Adaware und immer ein aktuelles Anti Virus
Programm!!! Darüber hinaus natürlich ein Benutzerkonto mit
eingeschränkten Rechten, wenn ich im Internet surfe.

Du hast die wichtigste Komponente nicht installiert: Brain 1.0. Wie kann eine von Menschen hergestellte Software sicherer als nur eine einzige Gehirnwindung sein? Ein brauchbare KI wird es vermutlich erst in 100 Jahren geben. Die Schwabbelmasse übertrifft in Qualität und Reaktionsvermögen alle von dir verwendeteten Software um ein Vielfaches. Die meisten Regulars dieses Brettes verwenden aus den unterschiedlichsten Gründen nichts von dem und grundsätzlich ZA überhaupt nicht. (Google hilft mit der Frage ZoneAlarm „Fehler OR Error“ weiter.)

Wie um alles in der Welt kommt der gute Virus trotzdem auf
meinen Rechner?

Irgendwo im Thread las ich, das du den IÄ und OjE verwendest. Selbst wenn beides gut gepflegt sein sollte. Noch immer gilt dies: http://web.inf.tu-dresden.de/~s9053014/iesec.xhtml und es sind dort nur diejenigen aufgeführt, welche in der TU Dresden gefunden wurden.

Und vor allem, wie verhindere ich, dass es wieder passiert?
Sonst installiere ich wieder alles von vorne und habe in 1
Monat das gleiche Problem ;_)

Vor ein paar Tagen gab es diese von mir ausgelöste Diskussion: http://www.wer-weiss-was.de/cgi-bin/forum/showarchiv… in denen einige wenige Spezialisten meine Feststellungen zurückwiesen. Aber auch genau auf dich trifft die Feststellung zu. Du verwendest eine Software von der bekannt ist, das sie als absolut unsicher gilt und willst nun mit einer ebenso unsicheren Software die Löcher stopfen, ähnlich so wie man zwei Paar löchrige Socken in der Hoffnung übereinander zieht, sie werden wohl sich gegenseitig verdecken.

Gibt es wirklich keine Alternativen?

Definitiv: Ja. Wenn du ein wenig hier auf dem Brett rum liest, wird dir klar, das es sehr wohl welche gibt.

Eine von ihnen ist das Vorbereiten eines Szenariums für den Fall das es wirklich mal passiert. Im Mittelpunkt steht die Sicherung der Startpartition in einem Image. Auch dafür gibt es genügend Anleitungen auf diesem Brett und bei IT-Sicherheit. Bei mir ist ein Restore des Images nach 1o Minuten erledigt und die Startpartition befindet sich in einem zu 99,99% sauberen Zustand.

Nochmal wenn du diesen Link http://www.wer-weiss-was.de/cgi-bin/forum/showarchiv… folgst, findest du an dessen Ende eine Software, welche wertvoller ist als alle Sicherheitssoftware dieser Welt zusammengenommen. Bedingung ist nur, das du an die Lösung des Problems auch deinen Verstand benutzt. Ohne diesem geht es nicht und OneKlick-Tools gibt es nur in der Phantasie einiger Illusionisten.

der hinterwäldler
wünscht schöne Feiertage


Die Benutzung des IE wird nicht auf Unwissenheit seines Anwenders
zurückgeführt, sondern vielmehr auf dessen Bequemlichkeit und dem
frommen Wunsch, das ausgerechnet das eigene System von gefährlicher
Malware verschont bleibt.
Schon die gedankliche Vorstellung an eine Unverwundbarkeit ist absurd.

Verbreitungsweg?!
Hallo,

habe mir das sch*** Teil auch eingefangen und bin grade am Formatieren.
Ich hab den Thread nur überflogen.

Ist bekannt wie sich dieses Programm verbreitet?
Ich benutze Firefox (1.5.x) und Thunderbird.
Kein Filesharing, kein Software aus unsicheren quellen.
Allerdings ICQ, dieses habe ich aber z.B. aus den Ausnahmen bei der Windows Firewall rausgeschmissen.

Das letzt was ich installiert habe, war Skype. (von: www.skype.com)
Wenn die Frage der Verbreitung geklärt werden könnte ware es gut. Man muss ja wissen an welcher Stelle meine Brain.exe vll. ein neue Definitionsdatenbank braucht *g*

Gruß
Jonny

(das lezte mal vom aktuellen OS aus :wink:)

Hallo Jonny

Ist bekannt wie sich dieses Programm verbreitet?
Ich benutze Firefox (1.5.x) und Thunderbird.
Kein Filesharing, kein Software aus unsicheren quellen.
Allerdings ICQ, dieses habe ich aber z.B. aus den Ausnahmen
bei der Windows Firewall rausgeschmissen.
Das letzt was ich installiert habe, war Skype. (von:
www.skype.com)

Eine 100%ige Sicherheit gibt es nicht, auch zum Verbreitungsweg lassen sich nur Vermutungen anstellen. Bei Sophos http://www.sophos.de/virusinfo/analyses/index_st_wor… wird zur ganzen Wurmfamilie Win32.Rbot gesagt, das sie sich über Netzwerkfreigaben verbreitet. Bei Wikipedia wird über Computerwürmer http://de.wikipedia.org/wiki/Computerwurm geschrieben. Da weder ICQ noch Skype nicht ohne diese Freigaben auskommt, wurde vermutlich dieses Dings dir auf diesem Weg von einem guten Freund untergeschoben. Vielleicht wußte er selbst nichtmal, das er das Dings an Bord hatte.

der hinterwäldler
sagt was zunehmend langweiliges:


Ich kann die Argumentation einiger User nicht verstehen.
Ca. 1,5 Mio kostenlosen Vollversionen, welche zum Erstellen
eines Partitionsbackup brauchbar waren, sind in deutschen
Restmülltonnen verschwunden. Selbst in dieser Minute lässt
sich mit ein klein wenig natürlicher Intelligenz ein brauchbares
Backupsystem aus dem Internet herunterladen und zusammenstellen.
Statt dessen werden Scanner, PFWs und Removertools „En gros“
verwendet.