Gibt es ein Rootkit / Virus / Malware / etc .., das eine Windows 7-Factory-Installation hinterlassen könnte?

489
SMI2LE

Kann sich nach einer werkseitigen Installation noch Malware oder Rootkit auf meinem Computer befinden? Mein Dell Inspiron, auf dem Windows 7 ausgeführt wird, hatte (möglicherweise noch immer) eine Art Malware (möglicherweise ein Rootkit). An seinem schlechtesten Punkt hatte ich die vollständige Kontrolle über meinen Computer. All dies würde nach einem vollständigen Scan nichts ergeben. Mit meinem WLAN-Adapter konnte ich jedoch keine Verbindung zum Internet herstellen, aber ich konnte immer noch Verbindungen von und zu meinem Computer sehen. Das einzige, was aufhörte, war, den Adapter von meinem BIOS zu deaktivieren. Dienste, Prozesse, die ich nicht unterbrechen oder stoppen konnte. Programme mit seltsamen oder keinem Namen konnte ich nicht deinstallieren oder neu installieren. Dateien / Ordner, die ich nicht anzeigen oder ändern konnte. zusätzliche versteckte Benutzer mit Administratorrechten i ' Ich entferne eins und bevor ich mich umdrehen konnte, würde ein anderes an seiner Stelle sein. Also habe ich eine Factory-Installation von Windows 7 Home Premium (mit einer neuen Windows-CD, die mich geschickt hat) installiert und fast sofort fing ich an, einige der seltsamen Prozesse und Verbindungen zu IP-Adressen zu sehen, die ich nicht wollte.

1
Ja, das habe ich auch gesehen. Ein Rootkit wurde gefunden, nachdem der Client die Werkseinstellungen zurückgesetzt hatte. Es gibt auch auf [BIOS] (https://en.wikipedia.org/wiki/CIH_ (computer_virus)) basierende Viren, aber das ist zu selten. Daher ist die beste Chance, eine Disc zu erhalten, die Festplatte zu formatieren und sie dann erneut zu installieren pun vor 8 Jahren 0
Es gibt auch Firmware-Rootkits wie GPUs und so weiter. Firmware-Rootkits können normalerweise nicht repariert werden, daher müssen Sie die fehlerhafte Hardware auswerfen. Moab vor 8 Jahren 0
Wie überprüfe ich diese Rootkits? SMI2LE vor 8 Jahren 0

1 Antwort auf die Frage

1
TOOGAM

Der Artikel von Wikipedia über „Host protected area“ besagt: „Einige NSA-Exploits verwenden HPA [5] für die Anwendungspersistenz.“ Basierend auf dieser Aussage (unter der Annahme, dass in Wikipedia geschrieben wurde, ist dies wahr), würde dies bedeuten, dass Geräte infiziert wurden Malware bleibt auch dann erhalten, wenn der normale Datenbereich der gesamten Festplatte gelöscht wird. Wenn das Gerät gestartet wird, während das BIOS versucht, mit verschiedener Hardware zu kommunizieren, noch bevor das Betriebssystem geladen wird, kann die Gerätefirmware böswillige Anweisungen ausführen, die möglicherweise sogar den Vorgang des Löschens einer Festplatte und der anschließenden Neuinstallation beeinträchtigen das Betriebssystem.

Der "Host-geschützte Bereich" kann Sektoren enthalten, in die eine Festplatte fehlerhafte Sektoren neu zuordnen kann. Dies kann ein Abschnitt des Festplattenlaufwerks sein, auf den nur über eine bestimmte Software zugegriffen werden kann, und auf den normalerweise von der meisten Software (als Teil eines Betriebssystems) normalerweise nicht zugegriffen werden kann. Obwohl hdparm dies möglicherweise in Linux erkennt, ist gängige Software wie fdisk diesen Speicherplatz möglicherweise nicht bewusst.

Es ist sehr unwahrscheinlich, dass Anti-Virus-Software solche Dinge erkennt, da eine solche Interaktion mit Hardware möglicherweise nur für Hardwaremodelle spezifisch ist. Dies bedeutet, dass es möglicherweise keine universelle Methode gibt, um eine standardisierte Überprüfung auf solche Probleme durchzuführen. Möglicherweise sprach Mikko Hypponen von der Antiviren-Software F-Secure über "einen spektakulären Misserfolg für unser Unternehmen und für die Antivirenbranche im Allgemeinen". "Die Wahrheit ist, dass Antivirenprodukte für Endverbraucher nicht vor gezielter Malware schützen können, die von gut ausgestatteten Nationalstaaten mit übermäßigen Budgets erstellt wird." (Quelle: Wired: Warum Antivirus-Unternehmen wie Mine keine Malware gefunden haben)

Kann es also passieren? Absolut. Passiert es Experten scheinen anzudeuten, dass dies in hochkarätigen Situationen der Fall ist, in denen Regierungen bereit sind, ernsthafte Ressourcen zu investieren, um dies zu erreichen. Wie oft passiert so etwas mit weiter verbreiteter Malware, die das System eines Endbenutzers betreffen könnte? Diese Antwort mag schwer zu sagen sein, aber einige Fähigkeiten verbreiten sich im Laufe der Zeit, da Software gemeinsam genutzt wird und weitere böswillige Leute lernen. Die Fähigkeiten, die von aktiven Dieben genutzt werden, verbessern sich, so dass die richtige Antwort nächste Woche im Vergleich zu der Situation von letzter Woche düsterer ist als die Antwort letzte Woche.