Heute habe ich auf einem Kundenrechner einen wirklich interessanten Virus gefunden. Ich habe ihm mal die niedliche Bezeichnung “Polizeivirus” gegeben.
Der Virus erkennt man daran, indem man nach dem Neustarten nur noch eine Seite präsentiert bekommt, welche irgendwas von Verstössen gegen das Gesetz vermeldet und man solle doch CHF 150.- überweisen:
Naja, ich bin da nicht so ein Freund von Geld verschenken, deshalb will ich den Kollegen auf andere Art und Weise los werden.
Meine erste Vermutung, der Virus ersetzt in der Registry den Winlogon-Eintrag anstatt auf Explorer.exe auf die Exe des Viruses. Doch dann ist mir aufgefallen, dass sich der Virus einfach in den Vordergrund drängt, denn beim Neustarten sieht man für ganz kurze Zeit im Hintergrund den kompletten Explorer mit allen Aktionen, welchem an über Tastenkürzel ausführen kann. Also kann der Virus den Explorer nicht ersetzt haben.
Bei meinem nächsten Versuch muss ich dem Virus doch einen gewissen Respekt zollen: Ich habe versucht in den abgesicherten Modus zu booten, und anstelle dass das Windows mit minimalem Funktionsumfang startet, schaltet sich das Betriebssystem nach dem Einloggen automatisch wieder aus – und bis jetzt habe ich noch keine Idee, wie man das realisieren könnte. Denn Services werden nur begrenzt gestartet, Autostart komplett deaktiviert und selbst Treiber werden eingeschränkt… Ich habe echt keine Idee.
Doch schlussendlich hat sich das Programm irgendwie selbst verraten. Im Ordner C:\Users\USERNAME\AppData\Local\Temp habe ich jede Menge jpg-Dateien gefunden und auch eine index-Datei, welche irgendwie verdammt ähnlich aussieht, wie die Warnung des Virus:




