CyberBLOC
CyberBLOCCyberBLOC-TVCyberport-ChartsÜber Uns
RSS   RSS 1.0   RSS 2.0   Atom

Sparkassentrojaner schiesst Dateisystem ab

Warnung vor Anserim/Torpiq

 
16.07.2010, 20:52
Matthias Schleif
Redaktion
 
Themen: Internet und Zukunft • Tech-News • Zeitgeist | 1 Kommentar
image
Eigentlich hätte ich euch heute gern meine Unboxing-Videos der beiden neuen Subnotebooks Acer Aspire 1830T und Lenovo U160 vorgestellt, aber leider ist mir ein fieser neuer Trojaner dazwischen geraten, der wohl hauptsächlich Sparkassenkunden belästigt. Es handelt sich dabei um ein Rootkit, welches sich in den letzten Sektor der Partition schreibt und den Rechner neu starten lässt, um seine eigenen Installationsdateien zu löschen. Um sich diesen Anserim oder Torpiq genannten Trojaner einzufangen wird dem Nutzer der Sparkassenseite beim Online-Banking vorgegaukelt, er/sie müsse zur Sicherheit einige Pin- und TAN-Nummern eingeben und dann auf "weiter" klicken, was meine Bekannte leider auch getan hat.

Die offizielle Fehlerbehebung der Sparkasse, die die Bekannte von einer Mitarbeiterin bekam, welche nach eigener Aussage seit etwa einer Woche kaum noch zu etwas anderem kommt, liest sich folgendermassen:

Trojanisches Pferd: ANSERIN / TORPIQ
1. Funktionsweise
Das Trojanische Pferd enthält einen MBR-RootKit.
Die Installationsroutine des Trojanischen Pferdes kopiert sich selber in den MBR (Master Boot
Record). Damit wird das Trojanische Pferd bei jedem Systemstart geladen. Das Trojanische Pferd
installiert einen RootKit-Loader sowie weiteren Schadcode auf den letzten Sektoren der Festplatte.
Somit werden keine Manipulationen am normalen File-System vorgenommen und die Virenscanner
finden keinen Befall. Kurz nach der Installation führt das Trojanische Pferd einen Neustart des
Rechners durch und löscht dabei die temporär benötigten Installationsdateien.
2. Entdeckung
Zur Entdeckung des Trojanischen Pferdes steht das Tool GMER zur Verfügung:
http://www2.gmer.net/beta/
Weitere Erkennungs-Tools finden Sie unter:
http://www.trendmicro.com/download/rbuster.asp
ftp://ftp.f-secure.com/anti-virus/tools/fsbl.exe
3. Bereinigung
Für eine weitgehende Bereinigung des Systems ist wie folgt vorzugehen:
• Systemstart (Boot) mit einer Windows-CD
• Bei der Abfrage was gemacht werden soll - Installieren oder Reparieren - auf REPAIR gehen.
Es erscheint der bekannte DOS-Bildschirm.
• Hier das Kommando fixmbr eingeben. Durch diesen Befehl wird der BootSektor (Sektor 0)
neu geschrieben. Dem Trojanischen Pferd fehlt damit der Einstiegspunkt und es kann somit
nicht mehr tätig werden.
Da sich ggf. noch weitere Schadsoftware auf dem System befindet, die der Virenscanner nicht findet,
wird zur Sicherheit eine Systemneuinstallation empfohlen. Hierzu ist eine Formatierung (keine
schnelle Formatierung) und anschließend die weitere Neuinstallation durchzuführen.
Ohne Gewähr

image


Nun hat zwar der Virenscanner GMER2 nicht direkt die angegebene Mitteilung ausgegeben, aber da ich nur am Telefon geholfen habe fehlte mir dazu der Überblick. Wie dem auch sei, den MasterBootRecord neu zu schreiben ist ja eigentlich kein Problem. Beispielsweise mit dem Programm TestDisk, welches ich schon einmal vorgestellt hatte, lässt sich ein MBR neu schreiben, was ich zur Sicherheit einmal an meinem eigenen System ausprobiert habe. Da dies problemlos möglich war führten wir den Vorgang dann auch an dem befallen Acer Aspire 5270z durch, welcher aber daraufhin nicht mehr starten wollte. Hier zeigte sich, dass der im MBR sitzende Trojaner wohl zusätzlich aufs Dateisystem übergegriffen hat, wie es auch im Forum von Chip.de schon vermutet wurde.

Nun bleibt mir als letzte Variante, weil auch mit der Windows CD kein Dateisystem mehr erkannt werden kann, nur die Möglichkeit der Datenrettung mit Photorec und TestDisk. Danach wird die Partition formatiert werden müssen, um sie mit einem frischen OS zu bespielen. Insgesamt eine sehr ärgerliche Angelegenheit, die leider auch viel Arbeit macht. Meine Unboxing-Videos könnt ihr euch aber trotzdem schonmal in meinem YT-Account ansehen...ein paar erste Eindrücke zu den Systemen gibts dann am Wochenende.



1 Kommentar


Daniel Frings (Gastautor) am 16.07.2010 um 21:20 Uhr:

Gute Besserung ;)



Kommentar eingeben


 Name*

 E-Mail* (wird nicht angezeigt)

 Website



Meine persönlichen Informationen merken

E-Mail-Benachrichtigung bei neuen Kommentaren

Spam-Schutz: Bitte das folgende Wort eingeben:




  
 
Blogger
Werde Autor im CyberBloc
Über Uns
Das CyberBloc ist das Corporate Blog von Cyberport; mit Themenschwerpunkten rund um Technik und digitalen Lifestyle. Produkte wie der Asus Eee PC, die neuste Ixus von Canon oder auch das iPhone – vor uns ist keine neue Technik sicher. Denn ob Digicam oder Netbook, wir testen was interessiert. Aber auch mit Zeitgeistbetrachtungen, Musikrezensionen oder Reiseberichten möchten wir unseren Lesern einerseits unser Mutterschiff Cyberport vorstellen und andererseits über all jene Dinge informieren, die uns in Beruf und Freizeit bewegen. weiterlesen
Themen
Dien neusten Kommentare
Dien beliebtesten Artikel
CyberBLOC-Archiv
Wir lesen
Unser Mutterschiff
Unser Mutterschiff
CyberBLOC-TV aktuell
image
31.07.2009: CyberBloc-TV HD: DroboPro…
Bevor das wohlverdiente Wochenende über uns hereinbricht, gibt es zur Information und Unterhaltung einen weiteren Teil unserer CyberBloc-TV-Reihe. Im Mittelpunkt…
Aktuell im Charts-Fokus
Aktuell im Charts-Fokus
Inside Cyberport
31.08.2010: Cyberport Store Leipzig:…
Ich selber werde mir die Baustelle unseren neuen Stores in Leipzig erst am nächsten Montag näher anschauen können, indes ruft die bevorstehende Eröffnung…
Die letzte Teststrecke
02.09.2010: Test-Telegramm: Intel…
Am gestrigen Mittwoch wurden nicht nur neue iPods der Welt verkündet, sondern Apple stellte mit dem neuen Apple TV auch ihre neue – bis dato – preisgünstigste…
Neue Produkte
02.09.2010: Ein Erlebnis: Flash auf…
Android-Jünger sehen in der nativen Flash-Unterstützung innerhalb von Android 2.2 (Froyo) einen absoluten Wettbewerbsvorteil gegenüber dem iPhone und dem…
This is Zeitgeist
20.08.2010: Analoge E-Mail: De-Mail…
Briefe schreiben ist doch so was von out. Wofür gibt's schließlich E-Mail? Briefe, sprich Post bekomme ich nur noch in Form von Rechnungen, Mitteilungen…
Best of CyberBLOC-TV
image
20.02.2009: CyberBloc-TV HD: Samsung…
Lange Zeit sah es so aus, als ob allein Intel mit dem Atom-Prozessor die Sparte der Netbooks für sich beanspruchte. AMD ziert sich bis heute in diesem…
image
04.12.2008: CyberBloc-TV: Lenovo…
Nachdem die Einführung des Ideapad S10e seit letzter Woche eindrucksvoll für Schlagzeilen sorgt, konnten wir uns in einem ersten Testbericht schon ein…
image
06.02.2009: CyberBloc-TV HD: T-Mobile…
Pünktlich kurz vorm Wochenende erbringen wir unsere Schuld und zeigen das seit Anfang dieser Woche erhältliche T-Mobile G1 in Bild und Ton. Ich nutzte…
CyberBLOC META