Viren eingefangen,was nun? - SciFi-Forum

Ankündigung

Einklappen
Keine Ankündigung bisher.

Viren eingefangen,was nun?

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

    #16
    Ich bräuchte jetzt auch einmal eure Hilfe. Heute habe ich mir, dummerweise, gleich zwei Viren eingefangen, welche jedoch nicht allzu gefährlich sind. Als Virenprogramm habe ich nun Avira und ich habe keine Ahnung, wie ich diese Viren wieder von meinem Pc runter bekomme.
    Unter Ereignisse sind die beiden Funde auch aufgezählt, aber leider kann ich dort keine Funktion auswählen. (Quarantäne, Löschen,..) Wie soll ich also vorgehen? Bis jetzt hatte ich nämlich noch keinen Virus mit Avira entdeckt, sondern immer nur mit kaspersky.
    Nur wer vergessen wird, ist tot.
    Du wirst leben.

    ---- RIP - mein Engel ----

    Kommentar


      #17
      Zitat von black_hole Beitrag anzeigen
      Ich bräuchte jetzt auch einmal eure Hilfe. Heute habe ich mir, dummerweise, gleich zwei Viren eingefangen, welche jedoch nicht allzu gefährlich sind. Als Virenprogramm habe ich nun Avira und ich habe keine Ahnung, wie ich diese Viren wieder von meinem Pc runter bekomme.
      Unter Ereignisse sind die beiden Funde auch aufgezählt, aber leider kann ich dort keine Funktion auswählen. (Quarantäne, Löschen,..) Wie soll ich also vorgehen? Bis jetzt hatte ich nämlich noch keinen Virus mit Avira entdeckt, sondern immer nur mit kaspersky.
      Ich hatte das Problem auch, dass ich zwar mit Antivir Viren gefunden habe, sie aber nicht entfernen konnte.

      Eine sichere und einfache Vorgehensweise:

      Lade dir ausm Netz den "Processexplorer" herunter und lass ihn mit Windows zusammen starten.

      Nun schaue in die Prozessliste und schaue nach verdächtigen Programmen, z.B. Exe-Dateien die nur aus irgendwelchen Zahlenkombinationen bestehen oder Programm die an verdächtigen Orten liegen wie z.B. "Dokumente und Einstellungen/Nutzername/Anwendungsdaten" oder "Dokumente und Einstellungen/Nutzername/Lokale Einstellungen/Temp" oder so.

      Dann merk dir einfach entsprechende Orte und Dateinamen oder schreib es dir am besten auf.

      Dann neu im abgesicherten Modus nur mit Eingabeauffordernung ohne Netzwerktreiber starten. (Viele Viren nutzen wie Antivirenprogramme oder Dienste den Loopback auf die eigene IP-Adresse.)

      Dann einfach die entsprechend verdächtigen EXE-Dateien suchen und z.B. auf einen USB-Stick verschieben. Dazu in die Eingabeaufforderung in den entsprechenden Ordner navigieren und per "move xxx.exe Laufwerksbuchstabe des Sticks verschieben. Den Stick entfernen und den Rechner neu starten.

      Solltest du versehentlich wichtige Systemdateien entfernt haben, kannst du sie dir vom Stick wieder ins System zurück kopieren.

      Läuft der Computer danach stabil, solltest du den Rechner neu im abgesicherten Modus starten, den Stick dran stecken und formatieren (nicht schnell formatieren sondern richtig).

      Sollte der abgesicherte Modus auch infiziert sein, solltest du von einer Bootfähigen CD/DVD starten und oben genannten Plan per Eingabeaufforderung durchziehen.

      Wichtig ist, dass du dafür niemals den Dateiexplorer von Windows nimmst, weil ich festgestellt habe, dass manche hinterhältigen Viren den PC infizieren können, wenn man sie im Explorer auch nur kopiert oder verschiebt. Manche Viren bauen auch Zugriffssperren ein, die die Eingabeaufforderung aber oftmals umgehen kann.

      Es lebe die Befehlszeileneingabe / das Terminal
      Mein Profil bei Memory Alpha
      Treknology-Wiki

      Even logic must give way to physics. / Sogar die Logik muss sich der Physik beugen. -- Captain Spock, 2293

      Kommentar


        #18
        Zitat von McWire Beitrag anzeigen
        Ich hatte das Problem auch, dass ich zwar mit Antivir Viren gefunden habe, sie aber nicht entfernen konnte.

        Eine sichere und einfache Vorgehensweise:

        Lade dir ausm Netz den "Processexplorer" herunter und lass ihn mit Windows zusammen starten.

        Nun schaue in die Prozessliste und schaue nach verdächtigen Programmen, z.B. Exe-Dateien die nur aus irgendwelchen Zahlenkombinationen bestehen oder Programm die an verdächtigen Orten liegen wie z.B. "Dokumente und Einstellungen/Nutzername/Anwendungsdaten" oder "Dokumente und Einstellungen/Nutzername/Lokale Einstellungen/Temp" oder so.

        Dann merk dir einfach entsprechende Orte und Dateinamen oder schreib es dir am besten auf.

        Dann neu im abgesicherten Modus nur mit Eingabeauffordernung ohne Netzwerktreiber starten. (Viele Viren nutzen wie Antivirenprogramme oder Dienste den Loopback auf die eigene IP-Adresse.)

        Dann einfach die entsprechend verdächtigen EXE-Dateien suchen und z.B. auf einen USB-Stick verschieben. Dazu in die Eingabeaufforderung in den entsprechenden Ordner navigieren und per "move xxx.exe Laufwerksbuchstabe des Sticks verschieben. Den Stick entfernen und den Rechner neu starten.

        Solltest du versehentlich wichtige Systemdateien entfernt haben, kannst du sie dir vom Stick wieder ins System zurück kopieren.

        Läuft der Computer danach stabil, solltest du den Rechner neu im abgesicherten Modus starten, den Stick dran stecken und formatieren (nicht schnell formatieren sondern richtig).

        Sollte der abgesicherte Modus auch infiziert sein, solltest du von einer Bootfähigen CD/DVD starten und oben genannten Plan per Eingabeaufforderung durchziehen.

        Wichtig ist, dass du dafür niemals den Dateiexplorer von Windows nimmst, weil ich festgestellt habe, dass manche hinterhältigen Viren den PC infizieren können, wenn man sie im Explorer auch nur kopiert oder verschiebt. Manche Viren bauen auch Zugriffssperren ein, die die Eingabeaufforderung aber oftmals umgehen kann.

        Es lebe die Befehlszeileneingabe / das Terminal
        Danke. Und das geht nicht einfacher? Ich komme mir da ja irgendwann doof vor, wenn ich jedesmal diese ganzen Schritte durchführen muss.
        Aber als Notlösung ist es durchaus brauchbar: Danke nochmal. Ich werde es jetzt einmal versuchen.

        Edit:
        Ich habe jetzt nochmal eine komplette Systemprüfung abgeschlossen und dabei wurden auch die beiden Viren gefunden, wobei ich gefragt wurde, ob die Viren in Quarantäne verschoben werden sollen. Gut. Das habe ich nun getan und dort bleiben sie auch. Deine Methode werde ich trotzdem anwenden, da ich mir nicht sicher bin, ob Avira alle Viren erkennt...sonderlich gut ist es ja wirklich nicht.
        Nur wer vergessen wird, ist tot.
        Du wirst leben.

        ---- RIP - mein Engel ----

        Kommentar


          #19
          Bei den modernen Rootkit Viren ist selbst diese Lösung nicht unbedingt von Erfolg gekrönt.

          Die neusten Viren werden nicht unbedingt durch eine EXE aufgerufen.
          Einer der moderneren Smithfraud Familie nutzt eine DLL ohne Virensignatur die über die Shell32 in der REgistry aufgerufen wird. Somit wird dann bei jedem Start der Virus praktisch geschrieben und nachdem er seine Arbeit getan hat löscht er sich wieder.
          Das Ding war natürlich recht ekelig zu entfernen.
          Oder wenn eine Systemrelevante Datei wie die userinit, explorer.exe oder svchost.exe befallen ist... auch sehr schwer zu entfernen.

          In jedem Fall ist da dann eine Bootfähige CD mit entsprechenden Tools notwendig, da ein einfacher Dateizugriff nicht ausreicht.
          Oft fuschen die Viren dann auch noch in den Dateiberechtigungen rum, sodass man auch mit den herkömmlichen Installations-CDs nicht weiter kommt.

          Für XP -> ERD 2007
          Für Vista und 7 -> DART für die entsprechende Version
          Man kommt zwar an die Images nicht ganz so leicht ran, aber mit ein bisschen Geduld lassen die sich finden
          Bei DART muss man nur die richtige Version nehmen. Es macht da einen Unterschied, ob für VIsta oder Win 7 bzw. 32 oder 64 Bit.
          Der Vorteil ist, dass man alle Möglichkeiten wie unter Windows hat, ohne dass der Virus arbeiten kann.

          Kommentar


            #20
            Zitat von odem Beitrag anzeigen
            Bei den modernen Rootkit Viren ist selbst diese Lösung nicht unbedingt von Erfolg gekrönt.

            Die neusten Viren werden nicht unbedingt durch eine EXE aufgerufen.
            Einer der moderneren Smithfraud Familie nutzt eine DLL ohne Virensignatur die über die Shell32 in der REgistry aufgerufen wird. Somit wird dann bei jedem Start der Virus praktisch geschrieben und nachdem er seine Arbeit getan hat löscht er sich wieder.
            Das Ding war natürlich recht ekelig zu entfernen.
            Oder wenn eine Systemrelevante Datei wie die userinit, explorer.exe oder svchost.exe befallen ist... auch sehr schwer zu entfernen.

            In jedem Fall ist da dann eine Bootfähige CD mit entsprechenden Tools notwendig, da ein einfacher Dateizugriff nicht ausreicht.
            Oft fuschen die Viren dann auch noch in den Dateiberechtigungen rum, sodass man auch mit den herkömmlichen Installations-CDs nicht weiter kommt.

            Für XP -> ERD 2007
            Für Vista und 7 -> DART für die entsprechende Version
            Man kommt zwar an die Images nicht ganz so leicht ran, aber mit ein bisschen Geduld lassen die sich finden
            Bei DART muss man nur die richtige Version nehmen. Es macht da einen Unterschied, ob für VIsta oder Win 7 bzw. 32 oder 64 Bit.
            Der Vorteil ist, dass man alle Möglichkeiten wie unter Windows hat, ohne dass der Virus arbeiten kann.
            Ok. Danke.

            Dieses "ERD 2007" werde ich mir mal besorgen. Seitdem ein Trojaner das komplette System befallen hatte und nur noch eine Neuinstallation half, bin ich etwas vorsichtiger in den Dingen.

            Die Methode von "McWire" habe ich gestern nochmal durchgeführt und habe keinen Viren mehr gefunden, da ich davor ja schon die beiden Viren in Quarantäne geschickt und danach gelöscht habe.
            Nur wer vergessen wird, ist tot.
            Du wirst leben.

            ---- RIP - mein Engel ----

            Kommentar

            Lädt...
            X