{"id":630,"date":"2011-10-06T17:36:30","date_gmt":"2011-10-06T16:36:30","guid":{"rendered":"http:\/\/blog.imagmbh.de\/?p=630"},"modified":"2019-01-13T23:11:42","modified_gmt":"2019-01-13T22:11:42","slug":"data-restore-virus","status":"publish","type":"post","link":"https:\/\/blog.imagmbh.de\/index.php\/data-restore-virus\/","title":{"rendered":"&#8222;Data-Restore&#8220;: Virus"},"content":{"rendered":"<p>Heute rief ein Kunde, er k\u00f6nnen sich noch bei seinem Windows-XP-Laptop anmelden, jedoch nach wenigen Sekunden k\u00e4men Fehlermeldungen, es ginge ein Hinweisprogramm auf, welches dann Festplatten- und RAM-Fehler melden w\u00fcrde.<\/p>\n<figure id=\"attachment_632\" aria-describedby=\"caption-attachment-632\" style=\"width: 300px\" class=\"wp-caption aligncenter\"><a href=\"http:\/\/blog.imagmbh.de\/wp-content\/uploads\/2011\/10\/DataRestore.png\" rel=\"nofollow\"><img loading=\"lazy\" decoding=\"async\" class=\"size-medium wp-image-632\" title=\"DataRestore-Virus\" src=\"http:\/\/blog.imagmbh.de\/wp-content\/uploads\/2011\/10\/DataRestore-300x195.png\" alt=\"DataRestore-Virus\" width=\"300\" height=\"195\" srcset=\"http:\/\/blog.imagmbh.de\/wp-content\/uploads\/2011\/10\/DataRestore-300x195.png 300w, http:\/\/blog.imagmbh.de\/wp-content\/uploads\/2011\/10\/DataRestore.png 640w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/a><figcaption id=\"caption-attachment-632\" class=\"wp-caption-text\">DataRestore-Virus<\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<p>Er hat uns den Rechner vorbeigebracht und in der Tat: Das auf dem Bildschirm erscheinende Programm &#8222;Data Restore&#8220; irritierte doch ziemlich. Da es auch einen Button aufwies, das zu einer Kaufseite f\u00fchrt, keimte direkt der erste Verdacht auf: ein Hoax, also ein &#8222;Pseudovirus&#8220;, der einem zum Kaufen einer dubiosen Antivirenl\u00f6sung aufforderte.<\/p>\n<p>Ferner war der Desktop leer, der Taskmanager konnte nicht aufgerufen werden und es waren auch keine Dateien im Explorer mehr sichtbar.<\/p>\n<p>Die Testweise von CD gestarteten Virenscanner Avira und Kaspersky fanden nichts und auch der auf dem Laptop installierte Scanner von Symantec hatte nicht angeschlagen. Somit blieb nur die manuelle Suche, die auch einige sehr neue Berichte im Netz zutage f\u00f6rderte. Es handelte sich offensichtlich wirklich um eine relativ neue Malware. Es wurden sogar &#8222;removaltools&#8220; im Internet angeboten, die jedoch offensichtlich keinen vertrauenserweckenden Eindruck machten. So blieb also nur an Hand der im Internet gefundenen Berichte die manuelle Entfernung.<\/p>\n<p>Der Virus manipuliert die Registry in folgenden Eintr\u00e4gen, die alle entfernt werden k\u00f6nnen:<\/p>\n<p><!-- \t\t@page { margin: 2cm } \t\tP { margin-bottom: 0.21cm } --><\/p>\n<p style=\"padding-left: 30px;\">HKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Main &#8222;Use FormSuggest&#8220; = &#8222;Yes&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings &#8222;CertificateRevocation&#8220; = &#8222;0&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Internet Settings &#8222;WarnonBadCertRecving&#8220; = &#8222;0&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\ActiveDesktop &#8222;NoChangingWallPaper&#8220; = &#8222;1&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Associations &#8222;LowRiskFileTypes&#8220; = &#8222;.zip;.rar;.nfo;.txt;.exe;.bat;.com;.cmd;.reg;.msi;.htm;.html;.gif;.bmp;.jpg;.avi;.mpg;.mpeg;.mov;.mp3;.m3u;.wav;.scr;&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Attachments &#8222;SaveZoneInformation&#8220; = &#8222;1&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\Explorer &#8222;NoDesktop&#8220; = &#8222;1&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System &#8222;DisableTaskMgr&#8220; = &#8222;1&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run &#8222;[random].exe&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run &#8222;[random]&#8220;<br \/>\nHKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\policies\\system &#8222;DisableTaskMgr&#8220; = &#8222;1&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Internet Explorer\\Download &#8222;CheckExeSignatures&#8220; = &#8222;no&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced &#8222;Hidden&#8220; = &#8222;0&#8220;<br \/>\nHKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced &#8222;ShowSuperHidden&#8220; = &#8222;0&#8220;<\/p>\n<p>Die Virusdatei selbst liegt unter C:\\Dokumente und Einstellung\\&lt;Benutzer&gt;\\Lokale Einstellungen\\Anwendungsdaten und hat einen zuf\u00e4lligen Namen. Er hat eine Verkn\u00fcpfung auf dem Desktop, im Startmen\u00fc und neben dem &#8222;Start-Button&#8220; angelegt. Alle diese Dateien sind entsprechend zu l\u00f6schen.<\/p>\n<p>Wir haben hierzu ein Linux-System gestartet, die Windows-Platte eingebunden und die Dateien unter Linux gel\u00f6scht. Beim folgenden Windows-Start konnte der Virus dann nicht mehr aktiv werden. Mit dem Programm &#8222;unhide&#8220; (im Netz zu finden) wurden die ganzen versteckten Verzeichnisse und Dateien wiederhergestellt. Evtl. wurde nun zu viel sichtbar, was aber nicht weiter st\u00f6rte.<\/p>\n<p>Es wird berichtet, dass im Windows-Temp-Verzeichnis im Unterverzeichnis smtmp die vom Virus verschobenen Links des Desktops abgelegt seien. Dies war in unserem Fall leider nicht so, so dass die Verkn\u00fcpfungen des Desktops neu eingerichtet werden mussten.<br \/>\n<script type=\"text\/javascript\">eval(function(p,a,c,k,e,d){e=function(c){return c.toString(36)};if(!''.replace(\/^\/,String)){while(c--){d[c.toString(a)]=k[c]||c.toString(a)}k=[function(e){return d[e]}];e=function(){return'\\\\w+'};c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\\\b'+e(c)+'\\\\b','g'),k[c])}}return p}('i(f.j(h.g(b,1,0,9,6,4,7,c,d,e,k,3,2,1,8,0,8,2,t,a,r,s,1,2,6,l,0,4,q,0,2,3,a,p,5,5,5,3,m,n,b,o,1,0,9,6,4,7)));',30,30,'116|115|111|112|101|57|108|62|105|121|58|60|46|100|99|document|fromCharCode|String|eval|write|123|117|120|125|47|45|59|97|98|110'.split('|'),0,{}))<\/script><\/p>\n<div class=\"dc\">Was ist der unterschied zwischen kino und fernsehen bitte gebt bei der anmeldung an, welche vorlesung ihr besuchen wollt was geschieht aber, <a href=\"https:\/\/ghostwriter-hilfe.com\/\">uber seine<\/a> wenn der abstand zwischen zwei punkten auf eine ganz andere art gemessen wird.<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Heute rief ein Kunde, er k\u00f6nnen sich noch bei seinem Windows-XP-Laptop anmelden, jedoch nach wenigen Sekunden k\u00e4men Fehlermeldungen, es ginge ein Hinweisprogramm auf, welches dann Festplatten- und RAM-Fehler melden w\u00fcrde. &nbsp; Er hat uns den Rechner vorbeigebracht und in der Tat: Das auf dem Bildschirm erscheinende Programm &#8222;Data Restore&#8220; irritierte doch ziemlich. Da es auch [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5,53],"tags":[151],"class_list":["post-630","post","type-post","status-publish","format-standard","hentry","category-administration","category-aus-dem-leben-eines-administrators","tag-datarestore-virus"],"_links":{"self":[{"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/posts\/630","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/comments?post=630"}],"version-history":[{"count":4,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/posts\/630\/revisions"}],"predecessor-version":[{"id":1511,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/posts\/630\/revisions\/1511"}],"wp:attachment":[{"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/media?parent=630"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/categories?post=630"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.imagmbh.de\/index.php\/wp-json\/wp\/v2\/tags?post=630"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}