Wurm / Trojaner gehabt nun ist ein SUPERUSER hier

Hallo alle

Hier eine frage an die Virus experten…

Vorgeschichte…
Ich habe mit meinem PC schon diverse Viruse / Trojaner eingefangen, da ich zum teil mit dem IE auf unsicheren seiten unterwegs war…
nun denn, diese waren meist nach ca 10 min wieder von mir „entfernt“ worden…
Ich habe jetzt beschlossen den PC neu aufzusetzten weil die software sicher schon diverse hintertüren hatte und nun auch Windows immer langsamer wurde.
Gesagt getan, windows neu, läuft alles super aber dann schreck!

Ich habe insgesamt 4 HD im PC. nun war bei den anderen 3 (ausser der systempartition) ein anderer besitzer der Daten eingetragen…
ein User mit dem namen / kennung S-1-5-21-1343024091-1229272821-725345543-1003 .
diesen fand es allerdings nicht da er auf dem alten system war…
fakt war er hatte speziele rechte, was hies er hatte mehr rechte als der admin!!! also wurden alle Festplatten freigegeben und dieser Spez user konnte auf alle daten vollzugriff ausüben.

meine frage nun,
Wie ist das möglich in so kurzer zeit alle ordnerberechtigungen zu ändern?
Gibt es ein programm / oder ein befehl dies rückgängig zu machen?

ich habe nun bei jeder festplatte unter der erweiterten zugriffsberechtigungen den User mehr oder weniger mühevoll entfernt…

was ich im inet auch gefunden habe das bei solchen infektionen meistens eine EXE im systemordner mit dem gleichen namen angelegt wird… also S-1-5-21-1343024091-1229272821-725345543-1003.exe

Falls ich herausfinde wie dieses Forum funktioniert werde ich noch bilder Addden…
danke im voraus
greetz

Hallo,

nun denn, diese waren meist nach ca 10 min wieder von mir
„entfernt“ worden…

die einzigen zuverlässigen Methoden zur Entfernung von Schadsoftware sind die Wiederherstellung eines Backups des Systems, die Neuinstallation oder die Integritätsprüfung jeder einzelnen Systemdatei etwa gegen Prüfsummen.

Ich habe insgesamt 4 HD im PC. nun war bei den anderen 3
(ausser der systempartition) ein anderer besitzer der Daten
eingetragen…
ein User mit dem namen / kennung
S-1-5-21-1343024091-1229272821-725345543-1003 .

So sehen die internen Bezeichnungen der Benutzer nunmal aus (SID, vgl. etwa http://de.wikipedia.org/wiki/Security_Identifier).

Durch die Neuinstallation wurden neue Benutzer angelegt, die andere SIDs haben als die Benutzer des alten Systems. Im Dateisystem sind aber noch die Zugriffskontrolllisten (ACL, vgl. etwa http://de.wikipedia.org/wiki/Access_Control_List) für die alten Benutzer gespeichert. Da das System den SIDs keine Benutzernamen mehr zuordnen kann, zeigt es diese direkt an.

fakt war er hatte speziele rechte, was hies er hatte mehr
rechte als der admin!!!

Administrator sein heißt nicht, alle Rechte zu haben, sondern bestenfalls, sich alle Rechte verschaffen zu können.

also wurden alle Festplatten freigegeben und dieser Spez
user konnte auf alle daten vollzugriff ausüben.

Ich dachte der Benutzer existiert nicht - wie kann er da „Rechte ausüben“?

Gibt es ein programm / oder ein befehl dies rückgängig zu
machen?

Besitz der Dateien übernehmen und Rechte ändern - in verkrüppelten Windows-Versionen musst du dazu u.U. in den abgesicherten Modus wechseln.


Philipp

ein User mit dem namen / kennung
S-1-5-21-1343024091-1229272821-725345543-1003 .
diesen fand es allerdings nicht da er auf dem alten system
war…

Dürfte eines deiner eigenen Konten unter der alten Installation gewesen sein. Wenn du noch Zugriff auf den alten „Dokumente und Einstellungen“-Ordner hast, kannst du sogar ermitteln, wie die zugehörige Benutzerkennung im Klartext hiess.

Gruss
Schorsch

Hallo
Danke für den tip…
ne war nicht eines meiner konten. Es waren au alle fesplatten / Verzeichnisse darunter eingetragen und nicht blos eigene dateien…
wie kann ich den klartext benutzer ermitteln?

danke
gruss Simon

[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]

Hallo,

nun denn, diese waren meist nach ca 10 min wieder von mir
„entfernt“ worden…

die einzigen zuverlässigen Methoden zur Entfernung von
Schadsoftware sind die Wiederherstellung eines Backups des
Systems, die Neuinstallation oder die Integritätsprüfung jeder
einzelnen Systemdatei etwa gegen Prüfsummen.

Hi, Danke!
Ja das habe ich ja auch gemacht, nur die „unwichtigen“ daten auf den anderen 3 festplatten wurden beim vorhergehenden system von jemandem übernommen / freigegeben…

Ich habe insgesamt 4 HD im PC. nun war bei den anderen 3
(ausser der systempartition) ein anderer besitzer der Daten
eingetragen…
ein User mit dem namen / kennung
S-1-5-21-1343024091-1229272821-725345543-1003 .

So sehen die internen Bezeichnungen der Benutzer nunmal aus
(SID, vgl. etwa
http://de.wikipedia.org/wiki/Security_Identifier).

Nun ja langsam werde ich ein wenig schlauer :wink:

jedoch steht da : Dies ist erforderlich, damit eine eindeutige Benutzerkennzeichnung im Netzwerk gewährleistet ist.
und ich habe alle netzwerkfreigaben + dienste Deaktiviert gehabt…
auch bei anderen PC / Backups und neuinstallationen hatte ich noch nie so einen user, da für die standart ordner standart rechte gelten…

Durch die Neuinstallation wurden neue Benutzer angelegt, die
andere SIDs haben als die Benutzer des alten Systems. Im
Dateisystem sind aber noch die Zugriffskontrolllisten (ACL,
vgl. etwa http://de.wikipedia.org/wiki/Access_Control_List)
für die alten Benutzer gespeichert. Da das System den SIDs
keine Benutzernamen mehr zuordnen kann, zeigt es diese direkt
an.

dann sollten aber mehrere Sids da stehen da es mehrere benutzer gibt / Gab…??

fakt war er hatte speziele rechte, was hies er hatte mehr
rechte als der admin!!!

Administrator sein heißt nicht, alle Rechte zu haben, sondern
bestenfalls, sich alle Rechte verschaffen zu können.

Genau das meine ich… der benutzer hatte nur 1 kontroll kästchen das hies " Spezielle rechte" und nicht deaktiviert werden konnte… in der sicherheitsbeschreibung stand unter speziellen rechten von daten lesen über sharen im web bis zum löschen einfach alle rechte die man sich erdenken konnte… also nicht mal ein admin hat auf einmal alle diese rechte…

also wurden alle Festplatten freigegeben und dieser Spez
user konnte auf alle daten vollzugriff ausüben.

Klar existiert er Jetzt nicht mehr nach der neuinstalation…
vermutlich war es ein trojaner der diesen accoutn angeleg hatte… nun aber nicht mehr unter uns weilt :smile:

Ich dachte der Benutzer existiert nicht - wie kann er da
„Rechte ausüben“?

Gibt es ein programm / oder ein befehl dies rückgängig zu
machen?

Besitz der Dateien übernehmen und Rechte ändern - in
verkrüppelten Windows-Versionen musst du dazu u.U. in den
abgesicherten Modus wechseln.

Verkrüppelten windows versionen?? Also in allen :smile:

Ja so hab ichs auch gemacht… dh nicht abgesichert, aber jede festplatte einzeln neu mit der sicherheitsrichtlinie überschrieben…


Philipp

Jedenfalls danke im voraus für eure hilfe und anregungen, bin leider nun etwas müde…

ich denke ich komme der sache noch auf die Spur…

Gruss Simon

Hallo,

jedoch steht da : Dies ist erforderlich, damit eine eindeutige
Benutzerkennzeichnung im Netzwerk gewährleistet ist.

das ist die Begründung, warum dies so gemacht wird. Es wird aber von Windows immer so gemacht, ob nun Netzwerkfunktionen benutzt werden oder nicht.

und ich habe alle netzwerkfreigaben + dienste Deaktiviert
gehabt…

Das hat mit den Dateisystemrechten nichts zu tun.

auch bei anderen PC / Backups und neuinstallationen hatte ich
noch nie so einen user, da für die standart ordner standart
rechte gelten…

In vielen Fällen werden die Rechte durch Gruppen oder durch Vererbung von höheren Verzeichnisebenen ermittelt, was du wohl mit „Standard-Rechten“ bezeichnest.

BTW: Standard schreibt man mit weichem D - eine Standarte ist etwas anderes.

dann sollten aber mehrere Sids da stehen da es mehrere
benutzer gibt / Gab…??

Lediglich Benutzer, die auf eine Datei andere Rechte haben soll, als dies durch Gruppenzugehörigkeit und Vererbung der Fall wäre, müssen explizit erscheinen.

Genau das meine ich… der benutzer hatte nur 1 kontroll
kästchen das hies " Spezielle rechte"

Die Existenz dieses Kästchens resultiert doch hauptsächlich daraus, dass die ACLs wesentlich feinere Abstufungen erlauben, als dies in diesem groben Dialog möglich ist - dafür gibt es ja den Erweitert-Knopf.

vermutlich war es ein trojaner der diesen accoutn angeleg
hatte… nun aber nicht mehr unter uns weilt :smile:

…und du hast vermutlich alle Daten vernichtet, die dir ermöglichen würden, dies näher zu untersuchen?

Statt wüste Vermutungen anzustellen, wäre es sinnvoller der SID

S-1-5-21-1343024091-1229272821-725345543-1003

einen Benutzernamen zuzuweisen. Wie von anderer Seite vorgeschlagen etwa über die Benutzerprofilverzeichnisse.

Verkrüppelten windows versionen?? Also in allen :smile:

Verkrüppelte Windows-Versionen werden etwa unter der Markenbezeichnung Windows-XP-Home vertrieben. In diesen werden vergleichsweise wahllos Funktionen abgeschaltet und dies damit begründet, dass diese für den Heimanwender unnötig wären.


Philipp

ne war nicht eines meiner konten.

Woher weisst du das? Hast du das Konto schon einem Namen zuordnen können?

Es waren au alle fesplatten
/ Verzeichnisse darunter eingetragen und nicht blos eigene
dateien…

Nun, das spricht doch ziemlich deutlich dafür, dass es sich dabei um ein von dir selbst mit administrativen Rechten angelegtes Konto handelt.

wie kann ich den klartext benutzer ermitteln?

Nur wenn du die alten Benutzerordner noch hast, hast du dort im Verzeichnisnamen den Klartextnamen. Die Verzeichnisse selbst sollten, sofern du dies nicht selbst mit administrativen Rechten geändert hast, noch den alten Eigentümer aufweisen - der aber nur noch über die symbolische Kennung angezeigt wird. Genau einer dieser Ordner sollte dann dem Benutzer …1003 gehören. Der Name dieses Ordners ist dann der Name des Benutzers mit der „Superuser“-ID.

Gruss
Schorsch

Hi schorsch

Habe den benutzter nicht ausfindig machen können… habe extra meine geklonte platte dran gehäng und da steht alles im klartext da, ausser das ich die rechte nicht habe…

Es kann ja nicht sein das sobald ich das windows neu installiere jede einzelne datei auf jedem laufwerk neu berechtigt wird…
das hätte ich gemerkt…

danke
gruss simon

[Bei dieser Antwort wurde das Vollzitat nachträglich automatisiert entfernt]

HAlllihalo

Ja es geht ums netzwerk… De fakto werden ALLE von mir zugänglichen menüs deaktiviert wenn ich die freigabe deaktiviere…
also muss jemand anders da änderungen vorgenommen haben…

und ich habe alle netzwerkfreigaben + dienste Deaktiviert
gehabt…

Das hat mit den Dateisystemrechten nichts zu tun.

Klar hat es damit was zu tun… ganz besonders wenn da steht benutzer dürfen übers netzwerk dateien verändern—

auch bei anderen PC / Backups und neuinstallationen hatte ich
noch nie so einen user, da für die standart ordner standart
rechte gelten…

In vielen Fällen werden die Rechte durch Gruppen oder durch
Vererbung von höheren Verzeichnisebenen ermittelt, was du wohl
mit „Standard-Rechten“ bezeichnest.

Genau, Weshalb auch kein benutzer mit 1-3234235 weiss nicht wass da steht… bei mir steht er aber da…

BTW: Standard schreibt man mit weichem D - eine Standarte ist
etwas anderes.

Schreibfehler kannst du behalten… hab genug davon 8)

dann sollten aber mehrere Sids da stehen da es mehrere
benutzer gibt / Gab…??

Lediglich Benutzer, die auf eine Datei andere Rechte haben
soll, als dies durch Gruppenzugehörigkeit und Vererbung der
Fall wäre, müssen explizit erscheinen.

Genau… warum steht dann bei allen Hard disks dieser 1-2324 benutzer?
normal steht da nur admin administratoren system etc… und nicht benutzer xy von nebenan…

Genau das meine ich… der benutzer hatte nur 1 kontroll
kästchen das hies " Spezielle rechte"

Die Existenz dieses Kästchens resultiert doch hauptsächlich
daraus, dass die ACLs wesentlich feinere Abstufungen erlauben,
als dies in diesem groben Dialog möglich ist - dafür gibt es
ja den Erweitert-Knopf.

Dieses Kästchen wurde bei allen 1000 windows instalationen die mir bis heute begegnet sind noch nie verwendet bzw angezeigt…

normal sind so ca 6 kästchen aktiv zb lesen / schreiben, aber nicht alle inaktiv ausser dieses spezielle…

vermutlich war es ein trojaner der diesen accoutn angeleg
hatte… nun aber nicht mehr unter uns weilt :smile:

…und du hast vermutlich alle Daten vernichtet, die dir
ermöglichen würden, dies näher zu untersuchen?

Nein die Dateien Sind noch 1:1 vorhanden… Dh auf der Klon HD

Logischerweise sollte man diese daten vernichten, da man Viruse und trojaner noicht einfach so auf dem system rumkrabbeln lassen sollte…
(Habe ich im internet gelesen…)

Statt wüste Vermutungen anzustellen, wäre es sinnvoller der
SID

S-1-5-21-1343024091-1229272821-725345543-1003

einen Benutzernamen zuzuweisen. Wie von anderer Seite
vorgeschlagen etwa über die Benutzerprofilverzeichnisse.

Es gibt keinen S-1-4-??? .

Verkrüppelten windows versionen?? Also in allen :smile:

Verkrüppelte Windows-Versionen werden etwa unter der
Markenbezeichnung Windows-XP-Home vertrieben. In diesen werden
vergleichsweise wahllos Funktionen abgeschaltet und dies damit
begründet, dass diese für den Heimanwender unnötig wären.

Von mir aus gesehen Sind alle windows Versionen Verkrüppelt… von der Version 1.0 bis hin zum Vista…
Oder warum schlage ich mich jetzt mit solchem schnickschnak rum.

um dir die nächste frage vorweg zu nehmen
JA ich würde sehr gerne ein anderes betriebssystem haben, da fehlen aber viele möglichkeiten. der markt ist leider heutzutage so angelegt das billie boy die konkurenz ausbremst und seinen müll verteillt… so besteht keine hoffnung auf ein einfaches sicheres gutes anderes betriebsystem dass sich auch zum Zocken eignet…

Sorry aber wie es aussieht reden wir aneinander vorbei… es ist so auf dem PC wie ich es sage, und nicht so wie du es hinerklären möchtest… ich weiss leider nicht obs möglich ist hier screenshots einzustellen, dies würde die sache aber sicherlich einfacher machen…
auch bedanke ich mich für deine bemühungen, ich suche aber jemanden der sowas auch schon mal hatte…

danke
gruss simon

Hallo,

Ja es geht ums netzwerk… De fakto werden ALLE von mir
zugänglichen menüs deaktiviert wenn ich die freigabe
deaktiviere…

hast du die Option „Einfache Dateifreigabe verwenden (empfohlen)“ aktiviert - davon würde ich abraten.

also muss jemand anders da änderungen vorgenommen haben…

Je nachdem, mit welchem Programm Dateien gespeichert werden, kann es sein, dass dieses sicherstellen möchte, dass gewisse Rechte vorhanden sind.

In vielen Fällen werden die Rechte durch Gruppen oder durch
Vererbung von höheren Verzeichnisebenen ermittelt, was du wohl
mit „Standard-Rechten“ bezeichnest.

Genau, Weshalb auch kein benutzer mit 1-3234235 weiss nicht
wass da steht… bei mir steht er aber da…

Das auftreten einer SID in diesen Dialogen bedeutet wie gesagt nur, dass dem System der Benutzer unbekannt ist. Das ist aber nach einer Neuinstallation völlig normal.

Lediglich Benutzer, die auf eine Datei andere Rechte haben
soll, als dies durch Gruppenzugehörigkeit und Vererbung der
Fall wäre, müssen explizit erscheinen.

Genau… warum steht dann bei allen Hard disks dieser 1-2324
benutzer?

Vermutlich weil irgendein Programm (oder du) einem Benutzer ausdrücklich gewisse Rechte eingeräumt hat.

normal steht da nur admin administratoren system etc… und
nicht benutzer xy von nebenan…

Wie gesagt handelt es sich höchstwahrscheinlich nicht um einen Benutzer vom System „nebenan“, sondern schlicht aus dem alten Windows.

Dieses Kästchen wurde bei allen 1000 windows instalationen die
mir bis heute begegnet sind noch nie verwendet bzw
angezeigt…

Diese Aussage bezweifle ich - du übertreibst mit der Anzahl der Installationen, habe ich Recht?

…und du hast vermutlich alle Daten vernichtet, die dir
ermöglichen würden, dies näher zu untersuchen?

Nein die Dateien Sind noch 1:1 vorhanden… Dh auf der Klon
HD

Gut, dann lade den SOFTWARE-Hive der Registry des alten Systems in Regedit und schau nach, ob die SID unter SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList\ auftaucht.

Falls er nicht auftaucht, stimmt zumindest der Domänen-Teil der SID mit den dort gelisteten überein?

Logischerweise sollte man diese daten vernichten, da man
Viruse und trojaner noicht einfach so auf dem system
rumkrabbeln lassen sollte…

Es besteht ein erheblicher Unterschied zwischen „vernichten“ und „rumkrabbeln lassen“.

Grundsätzlich ist es nicht sinnvoll, kompromittierte Systeme einfach zu vernichten, ohne zumindest ein wenig nachgeschaut zu haben was und wie am System manipuliert wurde.

(Habe ich im internet gelesen…)

„Im Internet“ ist wegen der stark schwankenden Qualität der Aussagen, keine zitierfähige Quelle.

Verkrüppelte Windows-Versionen werden etwa unter der
Markenbezeichnung Windows-XP-Home vertrieben.

Von mir aus gesehen Sind alle windows Versionen Verkrüppelt…

Das Wort verkrüppeln bezeichnet einen Vorgang bei dem der Zustand verschlechtert wird. Du behauptest also, dass Microsoft das von dir gewünschte perfekte Betriebssystem im Keller liegen hat und dieses vor der Auslieferung manipuliert, um es in den jetzigen Zustand zu bringen?

Oder warum schlage ich mich jetzt mit solchem schnickschnak
rum.

Die Wahrscheinlichkeit ist groß, dass du dir die Schadsoftware durch eigenes Fehlverhalten oder eine Fehlkonfiguration des Systems eingefangen hast. Dabei bestreite ich nicht, dass Microsoft es regelmäßig versäumt, den Benutzer diesbezüglich ausreichend zu unterstützen.

JA ich würde sehr gerne ein anderes betriebssystem haben, da
fehlen aber viele möglichkeiten. der markt ist leider
heutzutage so angelegt das billie boy die konkurenz ausbremst
und seinen müll verteillt… so besteht keine hoffnung auf
ein einfaches sicheres gutes anderes betriebsystem dass sich
auch zum Zocken eignet…

Wo du gerade Spiele ansprichst so dürfte es sich eher bei diesen Programmen um den Müll handeln, auf den du dich beziehst. Windows ist wahrlich nicht frei von Fehlern und andere Systeme sind konzeptionell sicherlich weit besser, aber die allermeisten Mängel liegen in Anwendungssoftware.

Der scheinbare Überfluss an Anwendungen für Windows schmilzt typischerweise jämmerlich zusammen, wenn man fordert, dass gewisse elementare Standards eingehalten werden, die sicherstellen, dass die Programme auch in einem korrekt konfigurierten System arbeiten.


Philipp

Hallo simon,

Es kann ja nicht sein das sobald ich das windows neu
installiere jede einzelne datei auf jedem laufwerk neu
berechtigt wird…
das hätte ich gemerkt…

Doch bei einer Neuinstallation hast du genau diesen Effekt.

Genau genommen geschieht zwar genaue Gegenteil. Windows legt einen neuen Benutzer an, wodurch die bestehenden Dateien, keinen zugeordneten Benutzer mehr haben und der neue Benutzer nur noch die Berichtigungen welche unter „Jeder“ eingetragen wurden hat.
Der Benutzername besteht aber nicht nur aus dem was du als Namen eingibst, sondern es wird zusätzlich noch eine Nummer generiert, welche sich unter anderem aus dem Datum zusammensetzt.

Der Sinn der Zugriffrechte ist es ja, Dateien vor dem Zugriff durch unberechtigte User zu schützen, ausgenommen davon sind nur die Administratoren.

MfG Peter(TOO)