Die Wahrheit über Conficker

Conficker: Wie gefährlich der Wurm wirklich ist und wie Sie sich schützen

Wie gefährlich ist Conficker wirklich? Wie kann man sich schützen? Wie erkennt man, ob Conficker installiert ist? Wie kann man Conficker wieder entfernen? Die Redaktion der PC Games Hardware klärt die wichtigsten Fragen. (Marco Albert, 15.02.2009)
 
Conficker: Wie gefährlich der Wurm wirklich ist und wie Sie sich schützen
 
[Quelle: siehe Bildergalerie]
Der Wurm Conficker wird zum echten Problem: Er hat nicht nur Rechner der Bundeswehr befallen, sondern auch die Kärntener Landesregierung und die französische Marine haben Probleme mit dem Fiesling. Sogar Microsoft ist der Wurm jetzt 250.000 US-Dollar wert - vorausgesetzt, Sie können Hinweise zum Autor von Conficker geben. Trotz der vielen Meldungen über Conficker, ist der Wurm auch nur ein Stück Software, das man mit den richtigen Maßnahmen bekämpfen kann. Wir haben uns mit den großen Sicherheitsfirmen Avira, Eset, Symantec, G-Data und Panda-Software über den Schädling Conficker unterhalten.

Wie gefährlich ist Conficker wirklich?
Conficker ist zur aktuellen Berühmtheit gelangt, da er sich geschickt über eine Sicherheitslücke in Windows, die bereits vor Monaten durch Microsoft geschlossen wurde, sowie per Netzwerk und über USB-Datenträger verbreitet. Gerade die letztgenannte Verbreitungsmethode macht es Conficker sehr leicht, da USB-Sticks von fast jedem und vor allem überall - daheim und im Büro - genutzt werden.

Candid Wüest (Symantec Threat Researcher) über die Gefahren durch Conficker: "Zum Beispiel schaltet er automatische Back-up-Services ab oder verhindert die Verbindung zu Sicherheitssoftware-Herstellern und damit die Aktualisierung so mancher Sicherheitssoftware. Die Verbreitungsroutine selbst kann sogar Benutzerkonten sperren - aufgrund zu vieler falscher Logins. Zusätzlich kann weiterer Schadcode nachgeladen werden." Während Symantec nicht genauer wird, geht G-Data von einem möglichen Bot-Netzwerk aus: "Die derzeitige Infektionswelle deutet darauf hin, dass die Urheber des Conficker-Wurmes das Fundament für eine neue Generation von Bot-Netzen legen", erklärt uns Ralf Benzmüller (Leiter G-Data Security Labs). Dirk Knop (Technischer Redakteur bei Avira) geht hingegen von einem anderen Zweck aus: "Durch das Nachladen weiterer Komponenten können die Schädlingsbastler nahezu beliebige Funktionen nachrüsten, beispielsweise zum Ausspähen von Tastatureingaben oder zum Mitschneiden von Login-Daten und Manipulationen von Transaktionen beim Online-Banking."

Wie viele Rechner sind mit Conficker infiziert?
Avira geht von mehr als 1,5 Millionen befallenen Rechnern aus. Symantec schätzt die Zahl auf ca. 4 Millionen PCs, schränkt aber ein, dass einige der Rechner schon wieder gesäubert sein könnten. Die restlichen befragten Unternehmen halten sich mit Schätzungen zurück, dass es aber keine 50 Millionen befallene Rechner sind, darüber sind sich alle einig.

Wie kann man sich vor Conficker schützen?
Einstimmig wird zunächst das von Microsoft bereitgestellte Update Security Bulletin MS08-067 empfohlen. Zudem sollten Sie einen aktuellen Virenscanner nutzen. Damit Conficker nicht per USB-Laufwerk kommt, empfiehlt Symantec: "Auch sollte man die Funktion Autorun abschalten, welche automatisch Programme ausführt, die zum Beispiel auf USB-Sticks gespeichert sind." Michael Klatte (Klatte Media im Auftrag von Eset) fügt noch hinzu: "Entfernen Sie den Schlüssel HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2 vor dem Neustart des Systems. Anderenfalls nutzen bereits zuvor verwendete USB-Geräte weiterhin die Autorun-Funktion."

Wie erkennt man, ob Conficker installiert ist?
Den Befall mit dem Conficker-Wurm erkennen Sie daran, dass keine Updates für die Antivirenlösung und Windows mehr möglich sind. Auch den Aufruf etwa von www.microsoft.com blockiert der Schädling. G-Data weist zudem darauf hin, dass Conficker zufällige Zeichenfolgen als Dateinamen verwendet. Dadurch wird es schwierig, die Dateien zu finden. Er registriert sich als Systemdienst mit zufälligem Namen. Netzwerkadministratoren erkennen infizierte Rechner am erhöhten Traffic auf Port 445. An diesen Stellen wird die Registry modifiziert:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ [Zufälliger Name für den Dienst] Image Path = "%System Root%\system32\svchost.exe -k netsvcs"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\[Zufälliger Name für den Dienst]\ParametersServiceDll = "[Pfad und Dateiname der Malwaredatei]"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost


Wie kann man Conficker wieder entfernen?
Die Empfehlungen der Sicherheitsexperten gehen auseinander. Während Heiko Brückle (Direktor Training & Consulting Panda Security) einen Onlinescan mit ActiveScan empfiehlt, befürwortet Avira den Einsatz einer Rescue-CD: "Es gibt sie in zwei Ausführungen: Einmal als .iso-Datei zum Wegbrennen mit bereits vorhandener CD-Brennsoftware und einmal als ausführbare Datei, die ein kleines Brennprogramm mitbringt. Die gebrannte Rescue-CD müssen Anwender in das CD-Laufwerk einlegen und den Rechner neu starten. Dadurch startet ein minimales Linux-System von der CD, das den Avira-Virenscanner mit einer einfachen grafischen Oberfläche bereitstellt. Damit gelingt dann die Untersuchung des Rechners und die Entfernung von Conficker. Danach sind noch weitere Reparaturen am System empfehlenswert, da Conficker einige Registry-Einträge verbiegt und so etwa den Aufruf des abgesicherten Modus von Windows verhindert."

Folgende Tools stehen zum Entfernen von Conficker bereit:
Microsoft Tool zum Entfernen Bösartiger Software
Symantec Entfernungstool für Downadup (anderer Name für Conficker)
Eset Desinfektionsroutine

Zum Thema Sicherheit:
Conficker-Wurm mutiert und zeigt sich vielseitig - Update: Ausbruch zum 1. April erwartet
Conficker: Microsoft setzt hohes Kopfgeld auf Wurm-Entwickler aus
Conficker-Wurm greift Bundeswehr-PCs an
 
 
News, Tests und Downloads zu Sicherheits-Software finden Sie auf der Sicherheits-Übersichtsseite von PC Games Hardware Online.
 
 
 
Verwandte Artikel:   Conficker   Wurm W32.Downadup   Schutz   Entfernen  
 
 
 
Aktuelle Kommentare
Lassreden
Komplett-PC-Aufrüster
10.04.2009 14:09
AW: Conficker: Wir gefährlich der Wurm wirklich ist und wie Sie sich schützen

Quote: (Zitat von Bruce112)
Ich sag mal das den Conficker Wurm die Sicherheitsexperten selber rausgebracht haben ,weil die damit Sicherheitssoftware verkaufen können .
ist doch logisch .
Ohne Kriege könnte man auch kein waffen verkaufen .

Durch den Finanzkrise traue ich das ihn zu .


Nun ja mein spruch dazu Lautet immer Geld kan man immer Gebrauchen Finankrise hin oder her. Für die Reichen ist die Krise ein Paradis auf Erden oder?

Bruce112
BIOS-Overclocker
10.04.2009 14:04
AW: Conficker: Wir gefährlich der Wurm wirklich ist und wie Sie sich schützen

Ich sag mal das den Conficker Wurm die Sicherheitsexperten selber rausgebracht haben ,weil die damit Sicherheitssoftware verkaufen können .
ist doch logisch .
Ohne Kriege könnte man auch kein waffen verkaufen .

Durch den Finanzkrise traue ich das ihn zu .

Bucklew
Gesperrt
17.02.2009 13:54
AW: Conficker: Wir gefährlich der Wurm wirklich ist und wie Sie sich schützen

Quote: (Zitat von MrMorse)
Ui, so viele Worte

Was Du und ich hier von sich geben, sind "Spekulationen".

Und dass "Spekulationen" überhaupt nichts mit "Ahnung" zu tun haben, wissen wir spätestens seit dem Jahr 2008.

Nein, das sind Fakten. Schau dir die Webserver an, da liegt Linux mit einem Marktanteil von ~50% weit vor Windows mit knapp 30%. Dennoch sind die Zahlen der gehackten Linuxserver nicht großartig höher in anbetracht der Marktanteile als die der Windowsserver.

Schauen wir uns doch Conficker an: Verbreitet sich durch einen Bug im Netzwerkcode - warum wird so ein Netzwerkservice im Internet freigegeben? Typischer Microsoft-Fehler, dass sehr oft solche Service vom Netzwerk erreichbar sind. Verbreitung per USB-Stick? Unter Linux kann sich die Software wie gesagt gar nicht ins System einbinden, weil ihm die Rechte fehlen.

 
 
2103 User online
Anmelden & mitmachen
Benutzername:
Kennwort:
Angemeldet bleiben
Jetzt mitdiskutieren!
Jetzt bestellbar!
Alles zu Crysis 3
Die besten Deals
Komplett-PCs von PCGH
Komplett-PCs von PCGH
So unterstützen Sie PCGH
Folgen Sie PCGH
Aktuelle Heft-Ausgabe
Welche Grafikkarte nutzt du derzeit zum Spielen?
Radeon HD 7970 (3.24%)
Radeon HD 7950 (1.42%)
Radeon HD 7870 (1.42%)
Radeon HD 7850 (0.91%)
Radeon HD 7770 (0.20%)
Radeon HD 7750 (0.10%)
Radeon HD 6990 (0.51%)
Radeon HD 6970 (2.12%)
Radeon HD 6950 (6.98%)
Radeon HD 6870 (5.26%)
Radeon HD 6850 (2.33%)
Radeon HD 5870 (5.06%)
Radeon HD 5850 (2.83%)
Radeon HD 5770/5750/6790/6770/6750 (3.44%)
Radeon HD 4890/4870 (1.52%)
Radeon HD 4870/4850 X2 (0.20%)
Radeon HD 4850/4830 (1.42%)
Radeon HD 3870/3850 (0.51%)
Andere HD 2000/3000/4000/5000/6000 (0.91%)
Radeon-X-1000-Reihe (0.10%)
Geforce GTX 680 (5.56%)
Geforce GTX 590 (0.40%)
Geforce GTX 580 (8.49%)
Geforce GTX 570/GTX 560 Ti-448 (11.63%)
Geforce GTX 560 Ti (9.00%)
Geforce GTX 550 Ti (0.51%)
Geforce GTX 480 (3.24%)
Geforce GTX 470 (3.94%)
Geforce GTX 460/560 Non-Ti/465 (6.77%)
Geforce GTS 450 (0.51%)
Geforce GTX 285/280/275 (2.63%)
Geforce GTX 260 (alle Versionen) (2.02%)
Geforce GTS 250/9800/8800 GT/GTS/GTX(+)/Ultra (2.22%)
Andere Geforce 500/400/200/8000/9000 (0.71%)
Geforce-7-Reihe (0.10%)
Ganz andere Grafikkarte (S3, Matrox, 3dfx & Co.) (0.00%)
Ich nutze eine Intel-IGP (z. B. HD 3000) (0.20%)
Ich nutze eine AMD-APU/IGP (0.00%)
Ich nutze eine Nvidia-Mobil-GPU (Geforce M), Angabe im Thread (0.81%)
Ich nutze eine AMD-Mobil-GPU (Radeon M), Angabe im Thread (0.40%)
Ich fühle mich geistig überfordert (0.40%)
989 Teilnehmer
PCGH-Webshops