wo sitzt ein Virus bei mehreren OS geschlossen 

Status
Für weitere Antworten geschlossen.

gaman_asks

Registered +
Registriert
Okt. 2007
Beiträge
610
Hallo,

die Frage ergibt sich bereits aus dem Titel. Habe auf meinen Rechnern jeweils XP und W7. Wenn ein OS gebootet ist, ist es natürlich "C".

Bei der Installation hab ich folgende Partitionen eingerichtet: C -D - E.
Auf C läuft W7 in einer Partition. D ist eine reine Datenpartition und auf E hab ich XP.

Boote ich XP, dann ist es auf "C". Fange ich mir nun einen Virus -> wie käme der dann auf "C", wenn W7 gebootet ist?

Ist ein wenig unglücklich formuliert, aber ist es überhaupt möglich, daß ein Virus gleich mehrere OS befällt?

Den Virenscanner muß ich ja auf jedes OS installieren, daher der Gedankengang: Wenn ich auf "C" XP installiert hätte und W7 auf der "E" Partition und würde "7 booten, dann wäre es doch eigentlich auf E und Viren würden C (XP) versauen ;)

Klingt alles etwa laienhaft, aber wie verhält es sich?
Kann mir das einer erklären?
 
Zuletzt bearbeitet von einem Moderator:
Der Virus wird normalerweise immer das OS befallen unter dem er ausgeführt wird. Das ist keine technische Beschränkung, aber ich mutmaße mal, dass die wenigsten Programmierer sich die Mühe machen ihren Virus an Multibootumgebungen anzupassen.
 
Generell ist das problemlos möglich. Schon desswegen, da bei dir bestimmt auch die andere Bootpartition zugriffsbereit ist. Im Normalfall wird nur das aktive Betriebssystem befallen. Man sollte aber nicht vergessen, wenn man dann die andere Partition bootet, das der Virus auf dem ersten BS immernoch vorhanden ist. Ein falscher *klick* und das wars dann auch für nächste BS ;)
Es gibt aber auch Viren die nur bestimmte Dateigruppen infizieren. Z.B. DLLs, jpg ...
Dadurch könnte direkt auch schon das zweite BS mit attakiert werden.
 
ok. Also spielt es keine Rolle, welchen Laufwerksbuchstaben die OS-Partition trägt. Sobald sie gebootet wird installiert sich der Virus auf "C". Bootet ein anderes OS, ist dieser Virus erst einmal außer Kraft, könnte aber bei Datenzugriff auf das "alte C", welches ja nun einen anderen Buchstaben trägt, von dem "alten C" auf das aktive "C" übergreifen und dort auf dem anderen OS arbeiten.

Ein Schädling wie Root-Kit würde demnach sofort während des Bootens aktiv und auf das derzeitg ladende OS "bearbeiten".

Wenn ich jetzt noch eine Linux Distribution installiere, dann bleibt diese aber verschont, oder?

Da ich gerade in letzter Zeit viele verschlüsselte Partitionen auf zig Platten eingerichtet habe, kam mir der Gedanke, die Systempartition zu verschlüsseln. Sofern also eine aktive Partition verschlüsselt ist - könnte sich hier auch ein Virus installieren?

Wieder etwas schwer zu formulieren: Wenn ein Root-Kit im MBR sitzt und ich boote ein "verschlüsseltes" OS, kann hier dennoch Schaden entstehen, oder bestünde zwischen dem verschlüsselten OS und dem MBR eine Art "Barriere"?
 
gaman_asks schrieb:
Wenn ich jetzt noch eine Linux Distribution installiere, dann bleibt diese aber verschont, oder?

Da gibt es keine pauschalen Antworten drauf, es kommt immer auf den jeweiligen Schädling und die genaue Konfiguration deines Rechners/OS an.

gaman_asks schrieb:
Sofern also eine aktive Partition verschlüsselt ist - könnte sich hier auch ein Virus installieren?

Ohne Kenntnis des Schlüssels, wovon auszugehen ist, nicht. Natürlich nur, wenn du damit nicht die Partition meinst auf der das gerade aktive OS läuft, denn für den Virus ist die Verschlüsselung dann genauso transparent wie für alle anderen Programme auch.

gaman_asks schrieb:
Wenn ein Root-Kit im MBR sitzt und ich boote ein "verschlüsseltes" OS, kann hier dennoch Schaden entstehen, oder bestünde zwischen dem verschlüsselten OS und dem MBR eine Art "Barriere"?

Spontan würde ich das verneinen, denn ein Rootkit das schon im MBR sitzt braucht ja nicht zwingenderweise auf Dateien die auf der eigentlichen Fesplatte liegen zuzugreifen um Schaden anzurichten.

Wobei letzteres auch sicher möglich ist, denn zu dem Zeitpunkt zu dem das OS geladen wird läuft das Rootkit ja schon und kann sich theoretisch an beliebiger Stelle einklinken, womit die Verschlüsselung wieder transparent wäre.
 
Ist ein wenig unglücklich formuliert, aber ist es überhaupt möglich, daß ein Virus gleich mehrere OS befällt?

Ja. Theoretisch ist das möglich. Wenn du Windows 7 gebootet hast und Partition D deine XP-Partition ist, dann könnte der Virus sich natürlich an beliebiger Stelle bei Partition D hinkopieren. Zum Beispiel in den Autostart-Ordner, wodurch der Virus dann beim nächsten Start auch gleich aktiv wäre.
ABER! Das kann er nur, wenn du dem Virus die entsprechenden Rechte gibst. Als Administrator von Windows 7 kannst du in jeden beliebigen Ordner von Windows XP schreiben. Mit einfachen Benutzerrechten dürfte das jedoch nicht möglich sein.

Mein Tipps an dieser Stelle wären folgende:
1. Bei normaler PC Benutzung IMMER nur mit Benutzerrechten arbeiten. Administratorrechte braucht man nicht durchgehend. Wenn ein Virus einmal Adminrechte hat, dann kann er praktsich alles machen. Wenn der Virus gut ist, wirst du den erst durch ein Format C: wieder los. Ein Virus mit Benutzerrechten ausgeführt hat nur ziemlich beschränkte Möglichkeiten und ist meist Problemlos wieder loszuwerden.

2. Du kannst unter Windows 7 in der Computerverwaltung -> Datenträgerverwaltung für jede Partition einen Buchstaben vergeben. Du kannst dort aber eben auch einen Buchstaben wegnehmen. Sprich du kannst den Bezeichner für deine XP-Partition wegnehmen. (nicht Partition löschen!) Dadurch wird die XP-Partition nicht mehr im Dateisystem angezeigt und Virus hat keinen Zugriff mehr. (Und jeder Virus der sich dann noch Zugriff verschafft, der hat sich den Zugriff auch verdient!)


Wenn ich jetzt noch eine Linux Distribution installiere, dann bleibt diese aber verschont, oder?

Theoretisch nein, Praktisch ja. Rein theoretisch ist es Möglich, dass ein Virus deine Linuxpartition entsprechend manipulieren kann. Das würde aber extremen Programmieraufwand für einen extrem selten Fall bedeuten. Ich bezweifle, dass es einen Virus gibt der das kann ;-)


Boote ich XP, dann ist es auf "C". Fange ich mir nun einen Virus -> wie käme der dann auf "C", wenn W7 gebootet ist?

Das Problem für jeden Virus ist: Er muss einmal gestartet werden. Wie oben schon erwähnt kann sich der Virus, insofern er Adminrechte hat, von einem gebootetem XP aus in einen Autostart-Ordner von Windows 7 kopieren. Dadurch würde der beim nächsten Start von Windows 7 automatisch aktiviert.
 
Ok. Ich experminentiere hier ein wenig herum. Hab das Gerät nun komplett neu aufgesetzt. Hatte auch überlegt, den Läppi komplett zu verschlüsseln.

Am sinnvollsten ist es tatsächlich, daß man nicht als admin arbeitet, wenn es nicht sein muß. Und sollten verschiedene Schritte Adminrechte erfordern, so muß man in diesem Fall eh eben für diese Schritte Adminrechte besitzen. Ich denke, man sollte erkennen können, welche Aktivitäten Rechte erfordern.

Bevor ich nun einen neuen Thread öffne, vielleicht kann mir das hier noch jemand beantworten:

160 GB HDD; aufgeteilt wir folgt:
0,1 GB werden vom System angelegt
"C" 50 GB für Windows 7
"D" 100 GB Daten-Partition verschlüsselt
"E" 2 GB Windows XP (Kfz-Analyse und Drucker)

(ergibt zusammen keine 160 GB, aber ist soweit korrekt)

Nachdem ich den Rechner neu installieren mußte, dachte ich mir, ich könnte Partition "D" belassen und "C" und "E" mit OS neu bespielen. So weit so gut.

Windows 7 auf C bespielt und XP auf E installiert und von beiden OS konnte ich nicht auf "D" zugreifen. Partition war erkennbar, aber es war kein Zugriff auf die Daten möglich.

Wer das Prozedere kennt; nach Installation von XP muß mit der Windows7 DVD die Systemreperatur gestartet werden, weil NTLDR kein W7 bootet und somit nur XP zur Verfügung gestanden hätte. Nachdem W7 dann gebootet ist schnell noch "Easy BCD" installiert und gut ist.

Woran lag es aber, daß ich auf D keine Zugriff hatte? In der Datenträgerverwaltung war ein Buchstabe vergeben...

Weiß das jemand?

NEBBEI: wenn ich den Laufwerksbuchtaben entferne, kann ich dann auch nichts mehr installieren, solange der Buchstabe "versteckt" oder eben aus der Verwaltung "gelöscht" wurde, oder?

Wenn ich "C" aus der Verwaltung "lösche", würde W7 dennoch booten?
Wenn ich "E" aus der Verwaltung "lösche", würde der Bootmanager dennoch XP booten können?


EDIT:
kann geschlossen werden.

--> CLOSED B]
 
Zuletzt bearbeitet von einem Moderator:
Status
Für weitere Antworten geschlossen.
Zurück
Oben Unten