Maleware-Analyse mit Sysinternals-Tools

Zur Problembehebung, Diagnose, Virenanalyse, etc. eines PCs eignen sich hervorragend die Sysinternal-Tools von Mark Russinovich, die seit Juli 2006 über die Microsoft-Homepage zugänglich sind. Die Sysinternals-Tools können heruntergeladen oder – noch einfacher – Online gestartet werden.

Trojanerentdeckung (Carberp) mit Process Explorer

Im com! Sonderheft Sicherheit 5/6/7 2011 ist beschrieben, wie mit dem Process Explorer der Trojaner Carberp aufgedeckt werden kann. Der Trojaner manipuliert den Windows-Explorer und injiziert Schadcode. Zur Analyse starten Sie den Process Explorer indem alle aktiven Prozesse hierarchisch angezeigt werden. Wählen Sie den Prozess „explorer.exe“ aus und blenden Sie das Detailfesnter zu diesem Prozess ein (über View/ Show Lower Pane). Stehen in der Spalte „Type“ spezielle Thread-Einträgen mit Namen <Non-existent Prozess> kann dies ein Hinweis für einen Carberp Infektion sein. Zur Beseitigung des Trojaners können Sie das Carberp Removal Tool von Bitdefender ausführen.

Virenanalyse (Stuxnet) mit Autoruns, Process Explorer und Process Monitor

Der Entwickler der Sysinternals-Tools Mark Russinovich stellt in seinem Blog immer wieder sehr gelungene (auch sehr technische) Artikel zum Umgang der Tools vor. Eine Virenanalyse in drei Teilen zum Virus Stuxnet finden Sie hier. Viren verstecken sich häufig in unbekannten bzw. nicht verifizierten Autostart-Einträgen. Siehe dazu auch folgenden Blog-Eintrag.

Als Einstieg in die Sysinternals Suite eignen sich auch die CaseOfTheUnexplained-oder Sysinternals-Tools Videos.

Schreibe einen Kommentar