Anzeige
Computer Hardware und Overclocking Forum | Community @ TecCentral » [Tutorials] Viren, Spy- und Malware Befall

Anzeige


Viren, Spy- und Malware Befall

Diskussion über Viren, Spy- und Malware Befall im Tutorials & Ratgeber - Forum; Guten Tag Gemeinde, heute möchte ich euch mal ein paar Wege zeigen die mir in den letzten beiden Tagen geholfen haben einen ziemlich hartnäckigen Virus/Trojaner/Spyware ...



Kommentar
 
LinkBack Tutorial Werkzeuge
Viren, Spy- und Malware Befall
Viren, Spy- und Malware Befall
Daenni
publiziert von heuchler
30.12.2008
Standard

Viren, Spy- und Malware Befall


Guten Tag Gemeinde,

heute möchte ich euch mal ein paar Wege zeigen die mir in den letzten beiden Tagen geholfen haben einen ziemlich hartnäckigen Virus/Trojaner/Spyware zu entfernen.

Vorher sei erwähnt, dass dies eine Anleitung für Menschen ist, die sich damit auskennen da ich hier keine Schritt-für-Schritt Anleitung schreibe.
Zudem kann man keine Garantie geben ob es so funktioniert.
Im schlimmsten Fall kommt man um eine Formatierung nicht rum (die bei mir ja nichts gebracht hat).
Man sollte wissen was man tut und sich hinterher nicht beschweren das Windows nicht mehr startet, das Hintergrundbild weg ist (Smitfraudfix) oder die Registry ne Macke hat.

Alles fing damit an, dass ich Seiten, die ich bei google gesucht und angeklickt habe, nicht öffnen konnte. Eine Umleitung auf irgendwelche andere Seiten kam und ich dachte mir schon "Klasse... und das zu Heiligabend".
Dementsprechend habe ich mich kurzum für ein paar Programme entschieden:

NOD32 Antivirus der stetig läuft : Virus erkannt, aber nicht gelöscht sondern nur Quarantäne (Zlob irgendwas)
Antivir: Virus erkannt, aber nicht entfernt.
Hijack This: Alles in Ordnung (Oh Wunder?!)
Smitfraudfix: Fehler gefunden und bereinigt, dennoch kein Erfolg.

Da ich aus gutem/schlechtem Grund nur mit Windows XP Pro SP2 rumsurfe, wollte ich doch mal ein Update wagen.
Funktionierte nicht. Weder der extra "Update-Button" im Startmenü, noch unter dem Internet Explorer oder die direkte URL Eingabe funktionierten.
Ich kam immer wieder bei... MSN.com raus.
Also ein DNS-Changer den bis jetzt niemand kennt?
Gleiches Problem zeigte sich als ich ein Anti-Spy Programm updaten wollte... es klappte nicht trotz korrekter Proxy-Einstellungen.

Somit konnte ich das Update vergessen.

Nächster Tag: Neuinstallation!

Danach alles schön eingerichtet... lange Rede kurzer Sinn: Der Virus hat sich irgendwo eingenistet (Laut Avast auf jeder Partition in den Restore Ordnern)... gut 600GB Daten einfach so löschen? Nee nee...

Systemwiederherstellung deaktiviert, Papierkorb auf "Sofort löschen" gestellt, da auf jeder verfluchten Platte ein resycled Ordner war, in diesem eine nicht sichtbare "boot.com" Datei die immer als infiziert angezeigt wurde. Somit wird nicht erst "gelöscht" (haha) sondern direkt entfernt ohne "Zwischenlöschung".
Verstanden? Nein... macht nichts.

Dann eine Knoppix genommen und unter dieser den "RECYCLED" und "resycled" Ordner löschen sowie die autorun.ini.
Auf jedem Laufwerk versteht sich.
Danach ist der Zugriff erstmal über den Arbeitsplatz gesperrt (Über die Suche funktioniert der zugriff), warum auch immer.
Nach zwei, drei Neustarts lief es dann wieder.
Der DNS-Changer war immernoch drauf...

Also Folgendes probiert:

Avast Antivirus runtergeladen und installiert.
Malwarebytes' Anti-Malware 1.31 runtergeladen und installiert
Vipre runtergeladen und installiert.


Nach der Installation und Update der Avast Software folgt ein Neustart und ein Scan im DOS(?) Modus.
Hierbei wurden mehrere Sachen gefunden und entfernt.
Nach dem Neustart lies sich dennoch kein Update (weder Vipre, noch Windows) ausführen.

Vipre hat auch ein paar Sachen gefunden (Vorsicht, löscht auch HIjackthis und Smitfraudfix-Dateien)... hat aber auch nichts gebracht.

Danach dann Malwarebytes Anti-Malware im abgesicherten Modus laufen lassen, siehe da, im Firefox Ordner und in der Registry wurden Sachen gefunden und werden beim nächsten Neustart gelöscht.

Soweit so gut, da eh nichts schief gehen kann einfach mal löschen lassen.
Neustart... "C:\Windows\. boot.ini fehlt.. "
Fährt trotzdem hoch. (Problemlösung, unten)

Windowsupdates funktionieren, DNS-Changer ist weg, Update für Vipre funktioniert auf einmal auch.

Folgende Software wurde benutzt:

How-To's für hijackthis oder smitfraudfix findet man im Netz und dessen Benutzung sollte im abgesicherten Modus erfolgen.

Zudem NOD32 (mein Favorit, nach wie vor) als stetiger Scanner.
Avast Antivirus scannt nach der Installation im DOS-Modus... sehr großer Vorteil. Ansonsten nervt dieser Scanner...
Malwarebytes' Anti-Malware scannt im abgesicherten Modus und findet mehr als die restlichen Programme, lösscht sie ggf beim Neustart.

CC Cleaner (Registry) sollte man nochmal drüberlaufen lassen.
Danach nochmal HIjackthis und Smitfraudfix... alles paletti.

Wichtig:
Systemwiederherstellung vor den ganzen Schritten deaktivieren, die Laufwerke bereinigen, Temp-Dateien löschen und den Papierkorb auf "Sofort löschen" stellen.
Wenn Daten gesichert werden müssen (zB auf einer externen Platte) empfehle ich das Programm "Super Flexible File Synchronizer" in dem man Dateien und Ordner auslassen kann (z.B. *.tmp, *.exe, Ordner) wozu ich auch rate...

Ansonsten.. wenn alles nichts hilft: Formatieren und hoffen dass sich nichts woanders niedergelassen hat.

Übrigens: ich benutze Firefox, NOD32, Hijackthis (einmal pro Woche) und mein Surfverhalten ist recht überschaubar. Mich beruhigt dass kein anderer Virenscanner geholfen hat und ich bleibe bei NOD32... aus Überzeugung.

Danke für die Aufmerksamkeit.

Worum es hier ging:

HKEY_CLASSES_ROOT\videosoft (Trojan.DNSChanger)
zlob.trojan downloader
C:\WINDOWS\system32\msqpdxoyotpttm.dll (Trojan.TDSS)

Datei-Name: C:\WINDOWS\system32\1024\ldB6EF.tmp\[Upack]
Malware-Name: WIN32:Zlob-BN [Trj]


Die Problemlösung wenn die boot.ini fehlt oder beschädigt ist:

Von der Windows XP CD starten und "R" drücken für eine Reparatur.
Ggf. das Administratorkennwort eintippen und dann folgendes:

bootcfg /add
bootcfg /rebuild
bootcfg /list
bootcfg /default
exit

Das Problem war somit, zumindest bei mir, beseitigt.
Anzeige

Direkt antworten
  #1 (permalink)  
von Twin_Four an 08.01.2009, 15:27
Standard

Wenn sich Viren oder Spyware unter Windows nicht löschen lassen, kann man auch mit ner Boot-CD erfolge haben. z.B. UBCD for Windows
Direkt antworten
  #2 (permalink)  
von Birke an 12.01.2010, 17:47
Standard

Hi Heuchler,
Du schreibst:
Zitat:
NOD32 Antivirus der stetig läuft : Virus erkannt, aber nicht gelöscht sondern nur Quarantäne (Zlob irgendwas)
und dann weiter unten: NOD32 bleibt mein Favorit.
Weisst Du, warum der erkannte Virus nicht gelöscht wurde??

Hatte auch Trojaner Problem und bin mit Malwarebytes gut gefahren; überlege die Payversion zu installieren. Vorher aber noch in dieses Forum reingeschaut, nicht zu unrecht, gell?

Deine Antwort interessiert mich sehr.
Direkt antworten
  #3 (permalink)  
von heuchler an 18.01.2010, 22:08
Standard

Tja... warum... gute Frage.

Ich denke dass es an folgendem lag:

Der Virus versteckte sich auf einer externen Platte.
Diese habe ich angeschlossen. Darauf hin verteilte er sich fleißig auf andere externe Datenträger, sammt lokalen Laufwerken.
Das war das 1. Problem ;)

NOD32 ist halt auch nur ein durch Menschenhand programmiertes Stück Quellcode... mehr nicht.
Man bekommt, egal mit welchem Virenschutz, keinen 100%igen Schutz.
Man muss heute Abwägen: Performance, Leistung, Support, Reaktionszeit. Und nach wie vor bin ich da bei ESET bestens bedient worden.
Nachdem mal ein neuer Virus draußen war aber es noch kein Update gab, habe ich diesen nach Rücksprache zugeschickt und nach 1 oder 2h gab es einen Rückruf "das Update wird gerade verteilt, danke für die Nachricht".


Programm A lässt Viren durch, welches Programm B nicht durchlässt, kann dafür aber wiederum Viren C löschen, was Programm B nicht kann wenn sie drauf sind ;)

Malewarebytes würde ich mir nicht anschaffen, so oft passiert es nicht bei mir. Und wenn doch, dann gibts dieses auch als Trial.
Dann lieber in ein gescheites Virenprogramm investieren und Hardware für ne Astaro anschaffen ;)

Grüße,
Daniel
Direkt antworten
Kommentar

Stichworte
befall, malware, spy, viren

Direkt antworten
Nachricht:
Textformatierung entfernen
Fett
Kursiv
Unterstrichen

Grafik einfügen
Zitat einfügen [QUOTE]
 
Verkleinern
Vergrößern
Optionen

Tutorial Werkzeuge

Forumregeln
Es ist Ihnen erlaubt, neue Themen zu verfassen.
Es ist Ihnen erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Ähnliche Themen
Tutorial Autor des Tutorials Kategorie Kommentare Letzter Beitrag
[Pressemitteilung] Borussia Dortmund verstärkt seine (Viren-)Abwehr: Anti-Malware-Schutz mit Lösungen von BitDefender Frank Hardware News 0 03.02.2010 11:16
Avira Antivir und malware freeman1992 Software Neuerscheinungen 0 02.08.2009 14:08
Malware Frage: revealed Anwendungsprogramme, Freeware, Tools, Shareware, Software 9 01.04.2007 04:02
Chip: 90 Tage a-squared Anti-Malware Vollversion Iopodx Hardware News 3 26.12.2006 14:14
Internetverbindung wird gekappt/Malware? OC´er Netzwerk, Router, WLAN, Internet, Telefonie 22 01.08.2006 18:39

Anzeige


Anzeige


Anzeige



Powered by vBadvanced CMPS v3.2.2

Das Hardware und Overclocking Forum wird unterstützt von PC-Cooling



Alle Zeitangaben in WEZ +2. Es ist jetzt 12:00 Uhr.

Powered by vBulletin Version 3.8.4 (Deutsch)
Copyright ©2000 - 2012, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.
Template-Modifikationen durch TMS
Copyright ©2000 - 2012, TecCentral.de
Tutorial powered by GARS 2.1.9 ©2005-2007

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116